CVE-2024-10586
डीबग टूल <= 2.2 - बिना प्रमाणीकरण के मनमाना फ़ाइल निर्माण
- प्रकाशित
- 9 नव॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 81.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Debug Tool प्लगइन, dbt_pull_image() फ़ंक्शन में क्षमता जांच (capability check) की कमी और फ़ाइल प्रकार सत्यापन (file type validation) की कमी के कारण, 2.2 तक (2.2 सहित) सभी संस्करणों में मनमानी फ़ाइल निर्माण (arbitrary file creation) की भेद्यता से ग्रस्त है। यह बिना प्रमाणीकरण वाले हमलावरों को .php फ़ाइलों जैसी मनमानी फ़ाइलें बनाने में सक्षम बनाता है, जिनका उपयोग रिमोट कोड निष्पादन (remote code execution) के लिए किया जा सकता है। CVE-2024-52416 इस समस्या का डुप्लिकेट हो सकता है।
स्रोत
2WordPress Debug Tool प्लगइन को लक्षित करने वाले CVE-2024-10586 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। बिना प्रमाणीकरण के POST अनुरोधों के माध्यम से रिमोट कोड निष्पादन की ओर ले जाने वाले मनमाने फ़ाइल अपलोड को स्वचालित करता है।
Debug Tool <= 2.2 - अनधिकृत मनमानी फ़ाइल निर्माण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।