CVE-2023-4636
WordPress File Sharing Plugin <= 2.0.3 - प्रमाणित (एडमिन+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 5 सित॰ 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 60.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress File Sharing Plugin प्लगइन WordPress के लिए संस्करण 2.0.3 तक एडमिन सेटिंग्स के माध्यम से Stored Cross-Site Scripting की भेद्यता से ग्रस्त है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण है। इससे प्रमाणित हमलावरों के लिए, व्यवस्थापक-स्तरीय अनुमतियों और उससे ऊपर के साथ, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव हो जाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है तो निष्पादित हो जाती हैं। यह केवल मल्टी-साइट इंस्टॉलेशन और उन इंस्टॉलेशन को प्रभावित करता है जहाँ unfiltered_html अक्षम किया गया है।
स्रोत
1- CVE-2023-4636एक्सप्लॉइट
अनधिकृत रिमोट कोड निष्पादन डिफ़ॉल्ट Imagick के साथ
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।