CVE-2024-2667
InstaWP Connect – 1-क्लिक WP स्टेजिंग और माइग्रेशन <= 0.1.0.22 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 2 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# InstaWP Connect – 1-क्लिक WP स्टेजिंग और माइग्रेशन प्लगइन में मनमाना फ़ाइल अपलोड भेद्यता WordPress के लिए InstaWP Connect – 1-क्लिक WP स्टेजिंग और माइग्रेशन प्लगइन, /wp-json/instawp-connect/v1/config REST API एंडपॉइंट में अपर्याप्त फ़ाइल सत्यापन के कारण मनमाना फ़ाइल अपलोड के प्रति संवेदनशील है, जो 0.1.0.22 तक (और सहित) सभी संस्करणों में मौजूद है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मनमाना फ़ाइलें अपलोड करना संभव बनाता है।
स्रोत
2- CVE-2024-2667-Pocएक्सप्लॉइट
CVE-2024-2667 के लिए PoC एक्सप्लॉइट: InstaWP Connect WordPress प्लगइन REST API एंडपॉइंट में अपर्याप्त फ़ाइल सत्यापन के माध्यम से स्वचालित मनमाना फ़ाइल अपलोड और शेल एक्सेस।
यह CVE-2024-2667 के लिए POC है (InstaWP Connect – 1-क्लिक WP स्टेजिंग और माइग्रेशन <= 0.1.0.22 - अनधिकृत मनमाना फ़ाइल अपलोड)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।