CVE-2024-2771
Fluent Forms द्वारा क्विज़, सर्वेक्षण और ड्रैग एंड ड्रॉप WP फॉर्म बिल्डर के लिए कॉन्टैक्ट फॉर्म प्लगइन <= 5.1.16 - सेटिंग्स अपडेट के लिए अनधिकृत पहुंच और सीमित विशेषाधिकार वृद्धि
- प्रकाशित
- 18 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 82.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Fluent Forms द्वारा Quiz, Survey, और Drag & Drop WP Form Builder प्लगइन का Contact Form Plugin, /wp-json/fluentform/v1/managers REST API एंडपॉइंट पर क्षमता जांच (capability check) की कमी के कारण विशेषाधिकार वृद्धि (privilege escalation) के प्रति संवेदनशील है, जो 5.1.16 तक के सभी संस्करणों में मौजूद है। इससे अनप्रमाणित हमलावरों के लिए उपयोगकर्ताओं को Fluent Form प्रबंधन अनुमतियाँ प्रदान करना संभव हो जाता है, जिससे उन्हें प्लगइन की सभी सेटिंग्स और सुविधाओं तक पहुँच मिल जाती है। यह अनप्रमाणित हमलावरों के लिए प्रबंधक खातों को हटाना भी संभव बनाता है।
स्रोत
1CVE-2024-2771 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Fluent Forms WordPress प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता जो एक अनधिकृत REST API एंडपॉइंट के माध्यम से है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।