CVE-2024-12877
GiveWP – डोनेशन प्लगइन और फंडरेज़िंग प्लेटफ़ॉर्म <= 3.19.2 - बिना प्रमाणीकरण के PHP ऑब्जेक्ट इंजेक्शन
- प्रकाशित
- 11 जन॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 67.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# GiveWP – डोनेशन प्लगइन और फंडरेज़िंग प्लेटफ़ॉर्म WordPress के लिए GiveWP – डोनेशन प्लगइन और फंडरेज़िंग प्लेटफ़ॉर्म प्लगइन, संस्करण 3.19.2 तक (और इसमें शामिल) सभी संस्करणों में, डोनेशन फॉर्म से 'firstName' जैसे अविश्वसनीय इनपुट के डिसीरियलाइज़ेशन के माध्यम से PHP ऑब्जेक्ट इंजेक्शन के प्रति संवेदनशील है। यह गैर-प्रमाणित हमलावरों के लिए PHP ऑब्जेक्ट इंजेक्ट करना संभव बनाता है। POP चेन की अतिरिक्त उपस्थिति हमलावरों को सर्वर पर मनमानी फ़ाइलें हटाने की अनुमति देती है, जिससे रिमोट कोड निष्पादन संभव हो जाता है। कृपया ध्यान दें कि 3.19.3 में इसे केवल आंशिक रूप से पैच किया गया था, पूर्ण रूप से पर्याप्त पैच 3.19.4 तक जारी नहीं किया गया था। हालाँकि, संस्करण 3.19.3 के लिए एक अन्य CNA द्वारा एक और CVE निर्धारित किया गया था, इसलिए हम इसे 3.19.2 और उससे पहले के संस्करणों को प्रभावित करने वाला मानेंगे। हमने विक्रेता को किसी भी आगे की डिसीरियलाइज़ेशन भेद्यता को रोकने के लिए JSON एन्कोडिंग का उपयोग करने की सिफारिश की है।
स्रोत
2- CVE-2024-12877एक्सप्लॉइट
GiveWP – दान प्लगइन और फंडरेज़िंग प्लेटफ़ॉर्म <= 3.19.2 - बिना प्रमाणीकरण के PHP Object Injection
GiveWP WordPress प्लगइन में PHP ऑब्जेक्ट इंजेक्शन के लिए शैक्षिक CVE-2024-12877 एक्सप्लॉइट डेमो। इसमें रूट कॉज़ विश्लेषण, regex बायपास तकनीकें और सुरक्षित एक्सप्लॉइटेशन प्रथाएँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।