CVE-2023-4842
सोशल शेयरिंग प्लगइन - Social Warfare <= 4.4.3 - प्रमाणित (योगदानकर्ता+) Shortcode के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 7 नव॰ 2023
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 45.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए सोशल शेयरिंग प्लगइन - Social Warfare प्लगइन, संस्करण 4.4.3 तक (4.4.3 सहित) में 'social_warfare' शॉर्टकोड के माध्यम से Stored Cross-Site Scripting (संग्रहीत क्रॉस-साइट स्क्रिप्टिंग) भेद्यता के प्रति संवेदनशील है, जो उपयोगकर्ता द्वारा प्रदान की गई विशेषताओं पर अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होती है। यह प्रमाणित हमलावरों को, जिनके पास योगदानकर्ता-स्तर (contributor-level) और उससे ऊपर की अनुमतियाँ हैं, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता संक्रमित पृष्ठ तक पहुँचता है तो निष्पादित हो जाती हैं।
स्रोत
1MegaQuagga Publishing के लिए पेनेट्रेशन टेस्ट रिपोर्ट जो छह-चरणीय जुड़ाव का दस्तावेजीकरण करती है जिसने अप्रमाणित रिमोट कोड निष्पादन और लगातार Meterpreter सत्र प्राप्त करने के लिए CVE-2019-9978 और CVE-2023-4842 को श्रृंखलाबद्ध किया। पूर्ण कार्यप्रणाली, शोषण साक्ष्य और प्राथमिकता वाली सुधार सिफारिशें शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।