CVE-2024-11396
इवेंट मॉन्स्टर <= 1.4.3 - विज़िटर्स सूची निर्यात के माध्यम से सूचना प्रकटीकरण
- प्रकाशित
- 13 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 79.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# इवेंट मॉन्स्टर – वर्डप्रेस के लिए इवेंट मैनेजमेंट, टिकट बुकिंग, अपकमिंग इवेंट प्लगइन, 1.4.3 तक (और सहित) सभी संस्करणों में विज़िटर्स लिस्ट एक्सपोर्ट फ़ाइल के माध्यम से सूचना एक्सपोज़र की भेद्यता से ग्रस्त है। एक्सपोर्ट के दौरान, wp-content फ़ोल्डर में एक हार्डकोडेड फ़ाइलनाम के साथ एक CSV फ़ाइल बनाई जाती है जो सार्वजनिक रूप से सुलभ होती है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए इवेंट विज़िटरों का डेटा निकालना संभव बनाता है, जिसमें पहला और अंतिम नाम, ईमेल और फ़ोन नंबर शामिल हैं।
स्रोत
1Event monster <= 1.4.3 - आगंतुक सूची निर्यात के माध्यम से सूचना प्रकटीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।