CVE-2024-0588
Paid Memberships Pro <= 2.12.10 - क्रॉस-साइट रिक्वेस्ट फोर्जरी
- प्रकाशित
- 9 अप्रैल 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 57.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions प्लगइन, 2.12.10 तक के सभी संस्करणों में क्रॉस-साइट रिक्वेस्ट फोर्जरी (Cross-Site Request Forgery) के प्रति संवेदनशील है। यह pmpro_lifter_save_streamline_option() फ़ंक्शन में नॉन्स सत्यापन (nonce validation) की कमी के कारण होता है। इससे अनधिकृत हमलावरों के लिए Lifter LMS के साथ streamline सेटिंग को सक्षम करना संभव हो जाता है, बशर्ते वे किसी साइट व्यवस्थापक को लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए धोखा दे सकें। CVE-2024-32793 और CVE-2024-32794 इस समस्या के डुप्लिकेट प्रतीत होते हैं।
स्रोत
1CVE-2024-0588 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Paid Memberships Pro WordPress प्लगइन (<= 2.12.7) को लक्षित करता है। परीक्षण और विश्लेषण के लिए एक विशिष्ट कमजोरी का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।