CVE-2024-4439
WordPress Core, 6.5.2 तक के विभिन्न संस्करणों में, Avatar ब्लॉक में उपयोगकर्ता प्रदर्शन नामों के माध्यम से Stored Cross-Site Scripting की भेद्यता से ग्रस्त है, जो प्रदर्शन नाम पर अपर्याप्त आउटपुट एस्केपिंग के कारण होती है।...
- प्रकाशित
- 3 मई 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress Core, 6.5.2 तक के विभिन्न संस्करणों में, Avatar ब्लॉक में उपयोगकर्ता प्रदर्शन नामों के माध्यम से Stored Cross-Site Scripting की भेद्यता से ग्रस्त है, जो प्रदर्शन नाम पर अपर्याप्त आउटपुट एस्केपिंग के कारण होती है। यह प्रमाणित हमलावरों, योगदानकर्ता-स्तर की पहुंच और उससे ऊपर वाले, को पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्टेड पृष्ठ तक पहुंचता है, निष्पादित होंगी। इसके अतिरिक्त, यह अप्रमाणित हमलावरों को भी उन पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है जिनमें कमेंट ब्लॉक मौजूद होता है और टिप्पणी लेखक का अवतार प्रदर्शित होता है।
स्रोत
5- CVE-2024-4439एक्सप्लॉइट
CVE-2024-4439 के लिए एक्सप्लॉइट कोड, जो WordPress Core 6.5.1 तक के संस्करणों में एक बिना प्रमाणीकरण वाली संग्रहीत XSS भेद्यता है, जो विशेष रूप से तैयार किए गए Avatar ब्लॉक पेलोड के माध्यम से मनमाना PHP कमांड निष्पादन को सक्षम बनाती है।
CVE-2024-4439 PoC
- CVE-2024-4439एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।