CVE-2024-5932
GiveWP – दान प्लगइन और फंडरेज़िंग प्लेटफ़ॉर्म <= 3.14.1 - अप्रमाणित PHP ऑब्जेक्ट इंजेक्शन से रिमोट कोड एक्सेक्यूशन
- प्रकाशित
- 20 अग॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए GiveWP – Donation Plugin and Fundraising Platform प्लगइन, 'give_title' पैरामीटर से अविश्वसनीय इनपुट के deserialization के माध्यम से, 3.14.1 तक (और सहित) सभी संस्करणों में PHP Object Injection की चपेट में है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए PHP Object इंजेक्ट करना संभव बनाता है। POP चेन की अतिरिक्त उपस्थिति हमलावरों को दूरस्थ रूप से कोड निष्पादित करने और मनमानी फ़ाइलों को हटाने की अनुमति देती है।
स्रोत
4- CVE-2024-5932एक्सप्लॉइट
GiveWP PHP ऑब्जेक्ट इंजेक्शन एक्सप्लॉइट
CVE-2024-5932 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, GiveWP WordPress प्लगइन में एक PHP ऑब्जेक्ट इंजेक्शन भेद्यता, जो POP चेन के माध्यम से अप्रमाणित रिमोट कोड निष्पादन और मनमानी फ़ाइल हटाने को सक्षम करता है।
CVE-2024-5932 के लिए PoC।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।