CVE-2024-10858
जेटपैक 13.0-14.0 - अनप्रमाणित DOM-XSS
- प्रकाशित
- 25 दिस॰ 2024
- अद्यतन
- 26 दिस॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Jetpack WordPress प्लगइन 14.1 से पहले के संस्करणों में postmessage origin की जांच ठीक से नहीं करता Jetpack WordPress प्लगइन 14.1 से पहले अपने 13.x संस्करणों में postmessage origin की जांच ठीक से नहीं करता, जिससे इसे बायपास किया जा सकता है और DOM-XSS की स्थिति उत्पन्न होती है। यह समस्या केवल WordPress.com पर होस्ट की गई वेबसाइटों को प्रभावित करती है।
स्रोत
1CVE-2024-10858 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो एक कमजोर वर्डप्रेस जेटपैक प्लगइन को लक्षित करता है। एक व्यापक रूप से उपयोग किए जाने वाले वेब एप्लिकेशन घटक में सुरक्षा दोष के शोषण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।