CVE-2024-12558
WP BASE बुकिंग ऑफ अपॉइंटमेंट्स, सर्विसेज एंड इवेंट्स <= 4.9.2 - app_export_db के माध्यम से प्रमाणित (सब्सक्राइबर+) संवेदनशील जानकारी के एक्सपोज़र हेतु अनधिकृत पहुँच
- प्रकाशित
- 21 दिस॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 66.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP BASE Booking of Appointments, Services and Events प्लगइन, सभी संस्करणों में 4.9.2 तक (और इसमें शामिल), export_db फ़ंक्शन पर क्षमता जांच (capability check) की कमी के कारण डेटा तक अनधिकृत पहुंच की चपेट में है। यह प्रमाणित हमलावरों के लिए, Subscriber-स्तरीय पहुंच और उससे ऊपर, डेटाबेस से संवेदनशील जानकारी, जैसे हैश किया हुआ व्यवस्थापक पासवर्ड, उजागर करना संभव बनाता है।
स्रोत
2WP BASE Booking of Appointments, Services and Events <= 4.9.2 - लापता प्राधिकरण: app_export_db के माध्यम से प्रमाणित (सब्सक्राइबर+) उपयोगकर्ताओं को संवेदनशील जानकारी का खुलासा
- CVE-2024-12558-exploitएक्सप्लॉइट
CVE-2024-12558 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो कमजोर सिस्टम पर रिमोट कोड निष्पादन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।