CVE-2024-10124
Vayu Blocks – WordPress और WooCommerce के लिए Gutenberg Blocks <= 1.1.1 - बिना प्रमाणीकरण के मनमाना प्लगइन इंस्टॉलेशन/एक्टिवेशन के लिए प्राधिकरण की कमी
- प्रकाशित
- 12 दिस॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Vayu Blocks – WordPress और WooCommerce के लिए Gutenberg Blocks प्लगइन, अपने सभी संस्करणों (1.1.1 तक और सहित) में tp_install() फ़ंक्शन पर क्षमता जांच (capability check) की कमी के कारण अनधिकृत मनमाने प्लगइन इंस्टॉलेशन और सक्रियण के प्रति संवेदनशील है। यह गैर-प्रमाणित हमलावरों के लिए मनमाने प्लगइन इंस्टॉल और सक्रिय करना संभव बनाता है, जिसका उपयोग दूरस्थ कोड निष्पादन (remote code execution) प्राप्त करने के लिए किया जा सकता है यदि कोई अन्य संवेदनशील प्लगइन इंस्टॉल और सक्रिय किया गया हो। यह भेद्यता संस्करण 1.1.1 में आंशिक रूप से ठीक की गई थी।
स्रोत
2Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce <= 1.1.1 - अनधिकृत प्लगइन स्थापना/सक्रियण के लिए प्राधिकरण की कमी
WordPress Vayu Blocks प्लगइन में CVE-2024-10124 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो अनधिकृत प्लगइन इंस्टॉलेशन और सक्रियण की अनुमति देता है, जिससे संभावित रूप से रिमोट कोड निष्पादन प्राप्त किया जा सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।