CVE-2024-0324
यूज़र प्रोफ़ाइल बिल्डर <= 3.10.8 - wppb_two_factor_authentication_settings_update के माध्यम से प्लगइन सेटिंग्स बदलने हेतु अनधिकृत पहुँच की कमी
- प्रकाशित
- 5 फ़र॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 83.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए यूज़र प्रोफ़ाइल बिल्डर – ब्यूटीफुल यूज़र रजिस्ट्रेशन फॉर्म्स, यूज़र प्रोफ़ाइल्स और यूज़र रोल एडिटर प्लगइन, सभी संस्करणों में 3.10.8 तक (और 3.10.8 सहित), 'wppb_two_factor_authentication_settings_update' फ़ंक्शन में क्षमता जांच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्लगइन के प्रीमियम संस्करण में मौजूद 2FA कार्यक्षमता को किसी भी उपयोगकर्ता भूमिका (user role) के लिए सक्षम या अक्षम करना संभव बनाता है।
स्रोत
1CVE-2024-0324 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Profile Builder WordPress प्लगइन (<= 3.10.8) को लक्षित करता है। परीक्षण और शैक्षिक उद्देश्यों के लिए एक विशिष्ट कमजोरी का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।