CVE-2024-12365
W3 Total Cache <= 2.8.1 - प्रमाणित (सब्सक्राइबर+) अनधिकृत सर्वर-साइड रिक्वेस्ट फोर्जरी
- प्रकाशित
- 14 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 77.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
W3 Total Cache प्लगइन WordPress के लिए is_w3tc_admin_page फ़ंक्शन पर क्षमता जांच (capability check) की कमी के कारण 2.8.1 तक के सभी संस्करणों में डेटा तक अनधिकृत पहुंच की भेद्यता से ग्रस्त है। यह प्रमाणित हमलावरों को, Subscriber-स्तर की पहुंच और उससे ऊपर वाले, प्लगइन का nonce मान प्राप्त करने और अनधिकृत कार्य करने में सक्षम बनाता है, जिसके परिणामस्वरूप सूचना का खुलासा, सेवा योजना सीमाओं की खपत, साथ ही वेब एप्लिकेशन से उत्पन्न होने वाले मनमाने स्थानों पर वेब अनुरोध करना संभव होता है, जिनका उपयोग आंतरिक सेवाओं से जानकारी प्राप्त करने के लिए किया जा सकता है, जिसमें क्लाउड-आधारित एप्लिकेशनों पर इंस्टेंस मेटाडेटा शामिल है।
स्रोत
1- W3TotalChacheस्कैनर
CVE-2019-6715 (मनमाना फ़ाइल पढ़ना)/ CVE-2024-12365 (SSRF/सूचना प्रकटीकरण) के लिए परीक्षण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।