CVE-2024-5084
Hash Form – ड्रैग एंड ड्रॉप फॉर्म बिल्डर <= 1.1.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड से रिमोट कोड निष्पादन
- प्रकाशित
- 23 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Hash Form – Drag & Drop Form Builder प्लगइन, 'file_upload_action' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण, 1.1.0 तक (1.1.0 सहित) के सभी संस्करणों में मनमानी फ़ाइल अपलोड की भेद्यता से ग्रस्त है। इससे बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
5- CVE-2024-5084एक्सप्लॉइट
CVE-2024-5084 के लिए शोषण: Hash Form WordPress प्लगइन में बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड, जो Python स्क्रिप्ट और रिवर्स शेल पेलोड के माध्यम से रिमोट कोड निष्पादन सक्षम करता है।
- CVE-2024-5084एक्सप्लॉइट
WordPress Hash Form – Drag & Drop Form Builder <= 1.1.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड से रिमोट कोड निष्पादन
CVE-2024-5084 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता का प्रदर्शन करता है और सुरक्षा परीक्षण और सत्यापन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।