CVE-2024-10516
Swift Performance Lite <= 2.3.7.1 - 'ajaxify' के माध्यम से बिना प्रमाणीकरण के लोकल PHP फ़ाइल समावेशन
- प्रकाशित
- 6 दिस॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Swift Performance Lite प्लगइन, संस्करण 2.3.7.1 तक (इसे शामिल करते हुए) सभी संस्करणों में 'ajaxify' फ़ंक्शन के माध्यम से Local PHP File Inclusion की चपेट में है। यह बिना प्रमाणीकरण वाले हमलावरों को सर्वर पर मनमानी फ़ाइलें शामिल करने और निष्पादित करने में सक्षम बनाता है, जिससे उन फ़ाइलों में मौजूद किसी भी PHP कोड का निष्पादन संभव हो जाता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ इमेज और अन्य "सुरक्षित" फ़ाइल प्रकार अपलोड और शामिल किए जा सकते हैं।
स्रोत
1Swift Performance Lite <= 2.3.7.1 - 'ajaxify' के माध्यम से अप्रमाणित स्थानीय PHP फ़ाइल समावेशन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।