CVE-2024-0379
कस्टम ट्विटर फीड्स – ए ट्वीट्स विजेट या एक्स फीड विजेट <= 2.2.1 - प्लगइन विकल्प अपडेट के लिए क्रॉस-साइट रिक्वेस्ट फोर्जरी
- प्रकाशित
- 20 फ़र॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 60.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Custom Twitter Feeds – A Tweets Widget या X Feed Widget प्लगइन WordPress के लिए सभी संस्करणों में, 2.2.1 तक और इसमें शामिल, क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति संवेदनशील है। यह ctf_auto_save_tokens फ़ंक्शन पर गलत या अनुपस्थित नॉन्स सत्यापन के कारण होता है। यह संभव बनाता है कि अनप्रमाणित हमलावर एक जाली अनुरोध के माध्यम से साइट के ट्विटर API टोकन और सीक्रेट को अपडेट कर सकें, बशर्ते वे किसी साइट व्यवस्थापक को किसी लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए धोखा दे सकें।
स्रोत
1CVE-2024-0379/WP प्लगइन - कस्टम ट्विटर फ़ीड्स - एक ट्वीट्स विजेट या एक्स फीड विजेट (<= 2.2.1) के लिए एक PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।