CVE-2024-11613
WordPress फ़ाइल अपलोड <= 4.24.15 - बिना प्रमाणीकरण के रिमोट कोड निष्पादन, मनमाना फ़ाइल पठन, और मनमाना फ़ाइल विलोपन
- प्रकाशित
- 8 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WordPress File Upload प्लगइन, सभी संस्करणों में 4.24.15 तक (और इसमें शामिल), 'wfu_file_downloader.php' फ़ाइल के माध्यम से रिमोट कोड निष्पादन (Remote Code Execution), मनमाना फ़ाइल पढ़ने (Arbitrary File Read), और मनमाना फ़ाइल विलोपन (Arbitrary File Deletion) के प्रति संवेदनशील है। यह 'source' पैरामीटर के उचित स्वच्छता (sanitization) की कमी और उपयोगकर्ता-परिभाषित निर्देशिका पथ की अनुमति देने के कारण है। यह बिना प्रमाणीकरण वाले हमलावरों (unauthenticated attackers) के लिए सर्वर पर कोड निष्पादित करना संभव बनाता है।
स्रोत
1- CVE-2024-11613-wp-file-uploadएक्सप्लॉइट
CVE-2024-11613 के लिए Chirag Artani द्वारा WordPress File Upload में शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।