CVE-2024-10508
RegistrationMagic – कस्टम रजिस्ट्रेशन फॉर्म के साथ यूज़र रजिस्ट्रेशन प्लगइन <= 6.0.2.6 - पासवर्ड रिकवरी के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
- प्रकाशित
- 9 नव॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# RegistrationMagic – यूज़र रजिस्ट्रेशन प्लगइन विद कस्टम रजिस्ट्रेशन फॉर्म्स प्लगइन वर्डप्रेस के लिए RegistrationMagic – यूज़र रजिस्ट्रेशन प्लगइन विद कस्टम रजिस्ट्रेशन फॉर्म्स प्लगइन, वर्डप्रेस के लिए, संस्करण 6.0.2.6 तक और सहित सभी संस्करणों में, खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि (privilege escalation) की भेद्यता के प्रति संवेदनशील है। यह इस कारण से है कि प्लगइन किसी उपयोगकर्ता का पासवर्ड अपडेट करने से पहले पासवर्ड रीसेट टोकन का उचित रूप से सत्यापन नहीं करता है। इससे अनप्रमाणित हमलावरों के लिए मनमाने उपयोगकर्ताओं, जिनमें व्यवस्थापक भी शामिल हैं, का पासवर्ड रीसेट करना और इन खातों तक पहुंच प्राप्त करना संभव हो जाता है।
स्रोत
2- CVE-2024-10508स्कैनर
यह टूल WordPress साइटों में "RegistrationMagic" प्लगइन (CVE-2024-10508) की कमजोरियों की जांच करता है। यह एक विशिष्ट संस्करण (`6.0.2.6`) की उपस्थिति की जाँच करता है और यदि पाया जाता है तो साइट को कमजोर के रूप में चिह्नित करता है। परिणाम आगे के विश्लेषण के लिए एक फ़ाइल (`vuln.txt`) में सहेजे जाते हैं।
CVE-2024-10508 के लिए अवधारणा-प्रमाण शोषण: RegistrationMagic WordPress प्लगइन 6.0.2.6 तक में पासवर्ड पुनर्प्राप्ति बाईपास के माध्यम से अप्रमाणित विशेषाधिकार वृद्धि।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।