CVE-2023-3452
Canto <= 3.0.4 - अप्रमाणित दूरस्थ फ़ाइल समावेशन
- प्रकाशित
- 12 अग॰ 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
Canto <= 3.0.4 - अप्रमाणित दूरस्थ फ़ाइल समावेशन
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
WordPress के लिए Canto प्लगइन संस्करण 3.0.4 तक (3.0.4 सहित) 'wp_abspath' पैरामीटर के माध्यम से रिमोट फ़ाइल इन्क्लूज़न (Remote File Inclusion) की चपेट में है। यह अप्रमाणित हमलावरों को सर्वर पर मनमाना रिमोट कोड शामिल करने और निष्पादित करने की अनुमति देता है, बशर्ते कि allow_url_include सक्षम हो। स्थानीय फ़ाइल इन्क्लूज़न (Local File Inclusion) भी संभव है, हालांकि यह कम उपयोगी है क्योंकि इसके लिए आवश्यक है कि हमलावर FTP या किसी अन्य माध्यम से एक दुर्भावनापूर्ण php फ़ाइल को वेब सर्वर द्वारा पठनीय निर्देशिका में अपलोड करने में सक्षम हो।
WordPress Canto प्लगइन के लिए CVE-2023-3452 शोषण, RCE, HTTPS समर्थन शामिल
वर्डप्रेस प्लगइन Canto < 3.0.5 - दूरस्थ फ़ाइल समावेशन (RFI) और दूरस्थ कोड निष्पादन (RCE)
यह CVE-2024-25096 और CVE-2023-3452 के लिए एक metasploit exploit module है
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।