CVE-2024-13800
Popup Plugin For WordPress - ConvertPlus <= 3.5.30 - प्रमाणीकरण की कमी से प्रमाणित (सब्सक्राइबर+) सीमित विकल्प अपडेट
- प्रकाशित
- 12 फ़र॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 39.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए ConvertPlus प्लगइन, सभी संस्करणों में 3.5.30 तक (और इसमें शामिल), 'cp_dismiss_notice' AJAX एंडपॉइंट पर क्षमता जांच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है, जो सेवा से वंचित (denial of service) कर सकता है। यह प्रमाणित हमलावरों के लिए, Subscriber-स्तरीय पहुंच और उससे ऊपर के साथ, WordPress साइट पर विकल्प मानों को '1' में अपडेट करना संभव बनाता है। इसका उपयोग किसी विकल्प को अपडेट करने के लिए किया जा सकता है जो साइट पर त्रुटि उत्पन्न करेगा और वैध उपयोगकर्ताओं को सेवा से वंचित करेगा, या कुछ मानों को सत्य (true) पर सेट करने के लिए किया जा सकता है, जैसे कि पंजीकरण (registration)।
स्रोत
1WordPress के लिए पॉपअप प्लगइन - ConvertPlus <= 3.5.30 - प्रमाणित (सब्सक्राइबर+) उपयोगकर्ताओं के लिए सीमित विकल्प अपडेट में प्राधिकरण की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।