CVE-2024-2782
संपर्क फ़ॉर्म प्लगइन द्वारा Fluent Forms फॉर क्विज़, सर्वे, एंड ड्रैग एंड ड्रॉप WP फॉर्म बिल्डर <= 5.1.16 - सेटिंग हेरफेर के लिए अनधिकृत पहुंच (Missing Authorization)
- प्रकाशित
- 18 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 67.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Quiz, Survey, और Drag & Drop WP Form Builder हेतु Fluent Forms द्वारा Contact Form Plugin, सभी संस्करणों में 5.1.16 तक (और इसमें शामिल), /wp-json/fluentform/v1/global-settings REST API एंडपॉइंट पर क्षमता जांच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है। यह बिना प्रमाणीकरण के हमलावरों के लिए प्लगइन की सभी सेटिंग्स को संशोधित करना संभव बनाता है।
स्रोत
1CVE-2024-2782 प्रूफ-ऑफ-कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।