CVE-2024-3806
Porto <= 7.1.0 - बिना प्रमाणीकरण लोकल फ़ाइल इन्क्लूज़न porto_ajax_posts के माध्यम से
- प्रकाशित
- 9 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Porto थीम 'porto_ajax_posts' फ़ंक्शन के माध्यम से, 7.1.0 तक और सहित, सभी संस्करणों में Local File Inclusion की भेद्यता से ग्रस्त है। यह गैर-प्रमाणित हमलावरों के लिए सर्वर पर मनमानी फ़ाइलों को शामिल करने और निष्पादित करने की संभावना पैदा करता है, जिससे उन फ़ाइलों में किसी भी PHP कोड का निष्पादन संभव हो जाता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ php फ़ाइल प्रकार को अपलोड और शामिल किया जा सकता है।
स्रोत
1Porto <= 7.1.0 - porto_ajax_posts के माध्यम से अनधिकृत स्थानीय फ़ाइल समावेशन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।