CVE-2024-4698
टेस्टिमोनियल कैरोसेल फॉर एलिमेंटर <= 10.1.1 - प्रमाणित (योगदानकर्ता+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 18 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 35.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Elementor के लिए Testimonial Carousel प्लगइन में भेद्यता WordPress के लिए Testimonial Carousel For Elementor प्लगइन, संस्करण 10.1.1 तक (और इसमें शामिल), 'show_line_text' और 'slide_button_hover_animation' पैरामीटर के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होता है। यह प्रमाणित हमलावरों को, जिनके पास योगदानकर्ता-स्तर की अनुमतियाँ और उससे ऊपर की अनुमतियाँ हैं, पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो तब निष्पादित होंगी जब कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है। CVE-2024-35713 संभवतः इस समस्या का डुप्लिकेट है।
स्रोत
1- next_js_poisoningएक्सप्लॉइट
CVE-2024-46982 next_js की कैश पॉइज़निंग है; कुछ साइटों के पास अपनी छवि लोड करने के लिए API होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।