CVE-2024-1813
सिंपल जॉब बोर्ड <= 2.11.0 - जॉब एप्लिकेशन फ़ील्ड्स के माध्यम से बिना प्रमाणीकरण के PHP ऑब्जेक्ट इंजेक्शन
- प्रकाशित
- 9 अप्रैल 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 66.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Simple Job Board प्लगइन, संस्करण 2.11.0 तक (इसे शामिल करते हुए) सभी संस्करणों में, job_board_applicant_list_columns_value फ़ंक्शन में अविश्वसनीय इनपुट के डिसीरियलाइज़ेशन के माध्यम से PHP ऑब्जेक्ट इंजेक्शन के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए PHP ऑब्जेक्ट इंजेक्ट करना संभव बनाता है। यदि लक्षित सिस्टम पर स्थापित कोई अतिरिक्त प्लगइन या थीम के माध्यम से POP चेन मौजूद है, तो यह हमलावर को सबमिट किए गए नौकरी आवेदन को देखे जाने पर मनमानी फ़ाइलें हटाने, संवेदनशील डेटा प्राप्त करने, या कोड निष्पादित करने की अनुमति दे सकता है।
स्रोत
1CVE-2024-1813 के लिए PoC एक्सप्लॉइट: Simple Job Board WordPress प्लगइन में PHP ऑब्जेक्ट इंजेक्शन, गैजेट चेन के माध्यम से बिना प्रमाणीकरण के RCE प्राप्त करना। सुरक्षित प्रदर्शन के लिए Docker लैब शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।