CVE-2023-5561
WordPress < 6.3.2 - अप्रमाणित पोस्ट लेखक ईमेल प्रकटीकरण
- प्रकाशित
- 16 अक्टू॰ 2023
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 89.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress ठीक से प्रतिबंधित नहीं करता है कि REST API के माध्यम से कौन से उपयोगकर्ता फ़ील्ड खोजे जा सकते हैं, जिससे बिना प्रमाणीकरण वाले हमलावर Oracle शैली के हमले के माध्यम से प्रभावित वेबसाइट पर सार्वजनिक पोस्ट प्रकाशित करने वाले उपयोगकर्ताओं के ईमेल पते का पता लगा सकते हैं।
स्रोत
3अनधिकृत पोस्ट लेखक ईमेल खुलासे WordPress CVE-2023-5561 के लिए अद्यतन POC
CVE-2023-5561 के लिए PoC एक्सप्लॉइट जो /wp-json/wp/v2/users API एंडपॉइंट के माध्यम से WordPress उपयोगकर्ता ईमेल पतों की गणना करता है। अधिकृत सुरक्षा परीक्षण और शिक्षा के लिए।
WordPress REST API के माध्यम से यह उचित रूप से प्रतिबंधित नहीं करता है कि कौन से उपयोगकर्ता फ़ील्ड खोजे जा सकते हैं, जिससे बिना प्रमाणीकरण वाले हमलावर Oracle शैली के हमले के माध्यम से प्रभावित वेबसाइट पर सार्वजनिक पोस्ट प्रकाशित करने वाले उपयोगकर्ताओं के ईमेल पतों का पता लगा सकते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।