CVE-2024-10470
WPLMS वर्डप्रेस के लिए लर्निंग मैनेजमेंट सिस्टम <= 4.962 - बिना प्रमाणीकरण के मनमानी फ़ाइल पठन और विलोपन
- प्रकाशित
- 9 नव॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WPLMS लर्निंग मैनेजमेंट सिस्टम, WordPress LMS थीम, readfile और unlink फ़ंक्शंस में अपर्याप्त फ़ाइल पथ सत्यापन और अनुमति जाँच के कारण 4.962 तक (और सहित) सभी संस्करणों में मनमाने फ़ाइल पठन और विलोपन की भेद्यता के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर मनमानी फ़ाइलें हटाना संभव बनाता है, जो सही फ़ाइल (जैसे wp-config.php) हटाए जाने पर आसानी से रिमोट कोड निष्पादन की ओर ले जा सकता है। थीम सक्रिय न होने पर भी असुरक्षित है।
स्रोत
1WPLMS Learning Management System for WordPress <= 4.962 – अनधिकृत मनमानी फ़ाइल पढ़ना और हटाना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।