CVE-2023-4596
Forminator <= 1.24.6 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 30 अग॰ 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Forminator प्लगइन, upload_post_image() फ़ंक्शन में सर्वर पर फ़ाइल अपलोड होने के बाद फ़ाइल प्रकार का सत्यापन होने के कारण, संस्करण 1.24.6 तक के सभी संस्करणों में मनमानी फ़ाइल अपलोड के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
2- CVE-2023-4596एक्सप्लॉइट
CVE-2023-4596 के लिए PoC स्क्रिप्ट, मनमानी फ़ाइल अपलोड के माध्यम से अप्रमाणित रिमोट कमांड निष्पादन।
CVE-2023-4596 असुरक्षित एक्सप्लॉइट और चेकर संस्करण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।