CVE-2024-12594
ALL In One Custom Login Page <= 7.1.1 - अनधिकृत पहुंच से प्रमाणित (सब्सक्राइबर+) विशेषाधिकार वृद्धि
- प्रकाशित
- 24 दिस॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कस्टम लॉगिन पेज स्टाइलर – लॉगिन प्रोटेक्टेड प्राइवेट साइट, wp-admin लॉगिन URL बदलें, वर्डप्रेस लॉगिन लोगो, अस्थायी एडमिन लॉगिन एक्सेस, लॉगिन का नाम बदलें, लॉगिन कस्टमाइज़र, wp-login छिपाएं – लिमिट लॉगिन अटेम्प्ट्स – लॉक्ड साइट प्लगइन वर्डप्रेस के लिए, सभी संस्करणों में 7.1.1 तक (और इसमें शामिल), 'lps_generate_temp_access_url' AJAX एक्शन पर क्षमता जांच (capability check) की कमी के कारण विशेषाधिकार वृद्धि (privilege escalation) की भेद्यता से ग्रस्त है। यह प्रमाणित हमलावरों (authenticated attackers) के लिए, सब्सक्राइबर-स्तर की पहुंच और उससे ऊपर वाले, को सब्सक्राइबर जैसे अन्य उपयोगकर्ताओं के रूप में लॉगिन करना संभव बनाता है।
स्रोत
1ALL In One Custom Login Page <= 7.1.1 - प्रमाणित (सब्सक्राइबर+) उपयोगकर्ताओं के लिए अनुमोदन की कमी से विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।