CVE-2024-10793
WP Activity Log <= 5.2.1 - User_id पैरामीटर के माध्यम से बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 15 नव॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 70.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP Activity Log प्लगइन, user_id पैरामीटर के माध्यम से Stored Cross-Site Scripting की भेद्यता से ग्रस्त है, जो संस्करण 5.2.1 तक (5.2.1 सहित) के सभी संस्करणों में अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण है। यह अप्रमाणित हमलावरों के लिए पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो तब निष्पादित होंगे जब भी कोई प्रशासनिक उपयोगकर्ता किसी इंजेक्टेड पृष्ठ तक पहुँचता है।
स्रोत
2- CVE-2024-10793एक्सप्लॉइट
CVE-2024-10793 के लिए एक्सप्लॉइट: WP Activity Log प्लगइन में संग्रहीत XSS। इसमें एक डिटेक्शन स्क्रिप्ट और अनधिकृत हमलावरों के लिए शेल-आधारित एक्सप्लॉइट शामिल है।
CVE-2024-10793 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो WordPress wp-security-audit-log प्लगइन को लक्षित करता है। क्राफ्टेड HTTP अनुरोधों के माध्यम से खाता अधिग्रहण, विशेषाधिकार प्राप्त उपयोगकर्ता निर्माण, शेल अपलोड और एडमिन हेरफेर प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।