CVE-2024-6366
User Profile Builder < 3.11.8 - बिना प्रमाणीकरण के मीडिया अपलोड
- प्रकाशित
- 29 जुल॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
User Profile Builder WordPress प्लगइन 3.11.8 से पहले के संस्करण में उचित प्राधिकरण नहीं है, जिससे बिना प्रमाणीकरण वाले उपयोगकर्ता WP की async upload कार्यक्षमता के माध्यम से मीडिया फ़ाइलें अपलोड कर सकते हैं।
स्रोत
2- CVE-2024-6366एक्सप्लॉइट
# CVE-2024-6366 के लिए Metasploit शोषण मॉड्यूल, WordPress User Profile Builder 3.11.8 से पहले के संस्करण में एक बिना प्रमाणीकरण के फ़ाइल अपलोड रिमोट कोड निष्पादन, PHP पेलोड अपलोड और निष्पादित करना।
User Profile Builder <= 3.11.7 - अप्रमाणित मीडिया अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।