CVE-2024-12542
linkID <= 0.1.2 - अनधिकृत संवेदनशील जानकारी के प्रकटीकरण के लिए अनधिकृत पहुंच की कमी
- प्रकाशित
- 9 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 69.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए linkID प्लगइन, सभी संस्करणों में 0.1.2 तक (और इसमें शामिल), 'phpinfo' फ़ंक्शन को शामिल करते समय क्षमता जांच (capability check) की कमी के कारण डेटा तक अनधिकृत पहुंच के प्रति संवेदनशील है। यह बिना प्रमाणित हमलावरों (unauthenticated attackers) के लिए साइट के सर्वर पर कॉन्फ़िगरेशन सेटिंग्स और पूर्वनिर्धारित चर (predefined variables) को पढ़ना संभव बनाता है। भेद्यता का फायदा उठाने के लिए प्लगइन को सक्रिय (activated) होने की आवश्यकता नहीं है।
स्रोत
2CVE-2024-12542 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो phpinfo समावेशन में लापता क्षमता जांच के माध्यम से WordPress linkID प्लगइन में बिना प्रमाणीकरण के संवेदनशील जानकारी के जोखिम को लक्षित करता है।
linkID <= 0.1.2 - बिना प्रमाणीकरण के संवेदनशील जानकारी उजागर करने हेतु प्राधिकरण की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।