CVE-2024-5324
XootiX Framework <= विभिन्न प्लगइन संस्करण - मनमाने विकल्प अद्यतन के लिए प्राधिकरण की कमी
- प्रकाशित
- 6 जून 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 72.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XootiX Framework का उपयोग करने वाले WordPress के कई प्लगइन विभिन्न संस्करणों में 'import_settings' फ़ंक्शन में capability check की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील हैं। इससे प्रमाणित हमलावरों के लिए, Subscriber-स्तर और उससे ऊपर की पहुँच के साथ, प्रभावित साइटों पर मनमाने विकल्पों को बदलना संभव हो जाता है। इसका उपयोग नए उपयोगकर्ता पंजीकरण को सक्षम करने और नए उपयोगकर्ताओं के लिए डिफ़ॉल्ट भूमिका को Administrator पर सेट करने के लिए किया जा सकता है।
स्रोत
1- CVE-2024-5324एक्सप्लॉइट
लॉगिन/साइनअप पॉपअप ( इनलाइन फॉर्म + वूकॉमर्स ) 2.7.1 - 2.7.2 - मनमाने विकल्प अपडेट के लिए अनधिकृत पहुंच की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।