CVE-2024-11848
NitroPack <= 1.17.0 - अनधिकृत पहुंच से प्रमाणित (सब्सक्राइबर+) सीमित विकल्प अद्यतन
- प्रकाशित
- 15 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 50.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए NitroPack प्लगइन, सभी संस्करणों में 1.17.0 तक (और इसमें शामिल), 'nitropack_dismiss_notice_forever' AJAX एक्शन पर क्षमता जांच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, सब्सक्राइबर-स्तरीय पहुंच और उससे ऊपर के साथ, मनमाने विकल्पों (options) को '1' के निश्चित मान में अपडेट करना संभव बनाता है, जो कुछ विकल्पों को सक्रिय कर सकता है (जैसे, उपयोगकर्ता पंजीकरण सक्षम करना) या कुछ विकल्पों को इस तरह से संशोधित कर सकता है जिससे सेवा से वंचित (denial of service) की स्थिति उत्पन्न हो।
स्रोत
1NitroPack <= 1.17.0 - प्रमाणीकृत (सदस्य+) सीमित विकल्प अद्यतन के लिए प्राधिकरण की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।