CVE-2024-11972
Hunk Companion < 1.9.0 - बिना प्रमाणीकरण के प्लगइन इंस्टॉलेशन
- प्रकाशित
- 31 दिस॰ 2024
- अद्यतन
- 31 दिस॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 18 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
1.9.0 से पहले का Hunk Companion WordPress प्लगइन कुछ REST API एंडपॉइंट्स को सही ढंग से अधिकृत नहीं करता है, जिससे अप्रमाणित अनुरोध WordPress.org रिपॉजिटरी से किसी भी Hunk Companion WordPress प्लगइन (1.9.0 से पहले) को इंस्टॉल और एक्टिवेट कर सकते हैं, जिसमें बंद किए गए कमजोर Hunk Companion WordPress प्लगइन (1.9.0 से पहले) भी शामिल हैं।
स्रोत
3CVE-2024-11972 in Hunk Companion <1.9.0 बिना प्रमाणीकरण के हमलावरों को असुरक्षित REST API एंडपॉइंट का शोषण करने और कमजोर प्लगइन्स स्थापित करने की अनुमति देता है, जिससे RCE, SQLi, XSS और बैकडोर का जोखिम होता है।
Hunk Companion < 1.9.0 - बिना प्रमाणीकरण के प्लगइन इंस्टॉलेशन
Jun Takemura · multiple · 18 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।