CVE-2024-6386
WPML Multilingual CMS <= 4.6.12 - प्रमाणित (योगदानकर्ता+) Twig सर्वर-साइड टेम्प्लेट इंजेक्शन के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 21 अग॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WPML प्लगइन, संस्करण 4.6.12 सहित उसके सभी पिछले संस्करणों में, Twig सर्वर-साइड टेम्पलेट इंजेक्शन के माध्यम से रिमोट कोड निष्पादन की भेद्यता से ग्रस्त है। यह render फ़ंक्शन पर इनपुट सत्यापन और सैनिटाइज़ेशन की कमी के कारण होता है। यह प्रमाणित हमलावरों को, योगदानकर्ता (Contributor) स्तर और उससे ऊपर की पहुंच के साथ, सर्वर पर कोड निष्पादित करने में सक्षम बनाता है।
स्रोत
2CVE-2024-6386 के लिए शोध और PoC
- CVE-2024-6386-WPML-SSTIएक्सप्लॉइट
CVE-2024-6386 के लिए एक्सप्लॉइट, WordPress के लिए WPML प्लगइन में सर्वर-साइड टेम्पलेट इंजेक्शन भेद्यता, जो रिमोट कोड निष्पादन की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।