CVE-2024-10958
WP Photo Album Plus <= 8.8.08.007 - बिना प्रमाणीकरण के मनमाना शॉर्टकोड निष्पादन getshortcodedrenderedfenodelay के माध्यम से
- प्रकाशित
- 10 नव॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 75.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP Photo Album Plus प्लगइन, सभी संस्करणों में 8.8.08.007 तक (और इसमें शामिल), getshortcodedrenderedfenodelay AJAX एक्शन के माध्यम से मनमाने शॉर्टकोड निष्पादन के प्रति संवेदनशील है। यह सॉफ्टवेयर द्वारा उपयोगकर्ताओं को एक ऐसी क्रिया निष्पादित करने की अनुमति देने के कारण है जो do_shortcode चलाने से पहले किसी मान को ठीक से सत्यापित नहीं करती है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मनमाने शॉर्टकोड निष्पादित करना संभव बनाता है।
स्रोत
1CVE-2024-10958 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, वर्डप्रेस WP Photo Album Plus प्लगइन में एक अनऑथेंटिकेटेड आर्बिट्ररी शॉर्टकोड एक्सिक्यूशन कमजोरी।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।