CVE-2023-4294
URL Shortify < 1.7.6 - referer header के माध्यम से बिना प्रमाणीकरण के संग्रहीत XSS
- प्रकाशित
- 11 सित॰ 2023
- अद्यतन
- 2 मई 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 55.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
URL Shortify WordPress प्लगइन, 1.7.6 से पहले के संस्करणों में, referer हेडर के मान को ठीक से escape नहीं करता है, जिससे एक अनप्रमाणित हमलावर दुर्भावनापूर्ण javascript इंजेक्ट कर सकता है, जो प्लगइन के एडमिन पैनल में बनाए गए शॉर्ट लिंक के आँकड़ों के साथ ट्रिगर होगा।
स्रोत
1CVE-2023-4294 भेद्यता के लिए रिपॉज़िटरी।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।