CVE-2024-12849
त्रुटि लॉग व्यूअर बाय WP गुरु <= 1.0.1.3 - अनधिकृत पहुंच से अनप्रमाणित मनमाना फ़ाइल पठन
- प्रकाशित
- 7 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Error Log Viewer By WP Guru प्लगइन, सभी संस्करणों में 1.0.1.3 तक (और इसमें शामिल), wp_ajax_nopriv_elvwp_log_download AJAX एक्शन के माध्यम से Arbitrary File Read की चपेट में है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर मौजूद किसी भी फ़ाइल की सामग्री पढ़ना संभव बनाता है, जिसमें संवेदनशील जानकारी हो सकती है।
स्रोत
2- CVE-2024-12849-Pocएक्सप्लॉइट
CVE-2024-12849 के लिए एक्सप्लॉइट, WordPress Error Log Viewer प्लगइन में मनमानी फ़ाइल पढ़ने की कमज़ोरी। बिना प्रमाणीकरण के AJAX अनुरोध के माध्यम से संवेदनशील फ़ाइलें डाउनलोड करता है।
Error Log Viewer By WP Guru <= 1.0.1.3 - बिना प्रमाणीकरण के मनमानी फ़ाइल पढ़ने हेतु प्राधिकरण की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।