CVE-2024-13869
प्रवासन, बैकअप, स्टेजिंग – WPvivid <= 0.9.112 - प्रमाणित (व्यवस्थापक+) wpvivid_upload_file के माध्यम से मनमाना फ़ाइल अपलोड
- प्रकाशित
- 22 फ़र॰ 2025
- अद्यतन
- 4 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 82.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
माइग्रेशन, बैकअप, स्टेजिंग – WordPress के लिए WPvivid Backup & Migration प्लगइन, 'upload_files' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण, 0.9.112 तक (सम्मिलित) सभी संस्करणों में मनमानी फ़ाइल अपलोड के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, एडमिनिस्ट्रेटर-स्तरीय पहुँच और उससे ऊपर के साथ, प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: अपलोड की गई फ़ाइलें केवल NGINX वेब सर्वर पर चलने वाले WordPress इंस्टेंस पर ही पहुँच योग्य हैं, क्योंकि लक्ष्य फ़ाइल अपलोड फ़ोल्डर के भीतर मौजूदा .htaccess Apache सर्वर पर पहुँच को रोकता है।
स्रोत
1- CVE-2024-13869एक्सप्लॉइट
माइग्रेशन, बैकअप, स्टेजिंग – WPvivid <= 0.9.112 - प्रमाणित (Admin+) मनमानी फ़ाइल अपलोड wpvivid_upload_file के माध्यम से
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।