CVE-2024-0624
पेड मेंबरशिप्स प्रो <= 2.12.7 - लेवल ऑर्डर अपडेट के लिए क्रॉस-साइट रिक्वेस्ट फोर्जरी
- प्रकाशित
- 25 जन॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 59.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions प्लगइन, 2.12.7 तक (और इसमें शामिल) सभी संस्करणों में क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति संवेदनशील है। यह pmpro_update_level_order() फ़ंक्शन पर गायब या गलत नॉन्स सत्यापन के कारण होता है। इससे अनप्रमाणित हमलावरों के लिए एक जाली अनुरोध के माध्यम से लेवल के क्रम को अपडेट करना संभव हो जाता है, बशर्ते वे किसी साइट व्यवस्थापक को लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए धोखा दे सकें।
स्रोत
1# CVE-2024-0624 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Paid Memberships Pro WordPress प्लगइन (<= 2.12.7) को लक्षित करता है। सुरक्षा परीक्षण और सत्यापन के लिए एक विशिष्ट भेद्यता प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।