CVE-2024-12535
होस्ट PHP जानकारी <= 1.0.4 - अनधिकृत पहुंच से संवेदनशील जानकारी का अनधिकृत प्रकटीकरण
- प्रकाशित
- 7 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 46.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Host PHP Info प्लगइन, सभी संस्करणों में 1.0.4 तक (और इसमें शामिल), 'phpinfo' फ़ंक्शन को शामिल करते समय क्षमता जांच (capability check) की कमी के कारण डेटा तक अनधिकृत पहुंच के प्रति संवेदनशील है। यह बिना प्रमाणित (unauthenticated) हमलावरों के लिए साइट के सर्वर पर कॉन्फ़िगरेशन सेटिंग्स और पूर्वनिर्धारित चर (predefined variables) को पढ़ना संभव बनाता है। भेद्यता का फायदा उठाने के लिए प्लगइन को सक्रिय (activated) होने की आवश्यकता नहीं है।
स्रोत
1Host PHP Info <= 1.0.4 - अनधिकृत संवेदनशील जानकारी प्रकटीकरण हेतु प्राधिकरण का अभाव
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।