CVE-2024-11643
Accessibility by AllAccessible <= 1.3.4 - प्रमाणित (सब्सक्राइबर+) उपयोगकर्ताओं के लिए मनमाना विकल्प अपडेट हेतु प्राधिकरण की कमी
- प्रकाशित
- 4 दिस॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 51.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Accessibility by AllAccessible प्लगइन, डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है, जो विशेषाधिकार वृद्धि (privilege escalation) का कारण बन सकता है, क्योंकि 'AllAccessible_save_settings' फ़ंक्शन में 1.3.4 तक (और सम्मिलित) के सभी संस्करणों में क्षमता जाँच (capability check) का अभाव है। यह Subscriber-level और उससे ऊपर के एक्सेस वाले प्रमाणित हमलावरों के लिए WordPress साइट पर मनमाने विकल्पों (arbitrary options) को अपडेट करना संभव बनाता है। इसका उपयोग पंजीकरण के लिए डिफ़ॉल्ट भूमिका को administrator में अपडेट करने और उपयोगकर्ता पंजीकरण को सक्षम करने के लिए किया जा सकता है, ताकि हमलावर किसी संवेदनशील साइट पर प्रशासनिक उपयोगकर्ता पहुँच प्राप्त कर सकें।
स्रोत
1AllAccessible द्वारा अभिगम्यता <= 1.3.4 - प्रमाणित (सब्सक्राइबर+) के लिए प्राधिकरण की कमी जिससे मनमाने विकल्प अपडेट संभव
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।