CVE-2024-6536
Zephyr Project Manager < 3.3.99 - Editor+ XSS
- प्रकाशित
- 30 जुल॰ 2024
- अद्यतन
- 4 नव॰ 2024
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 53.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zephyr Project Manager WordPress प्लगइन 3.3.99 से पहले अपनी कुछ सेटिंग्स को सैनिटाइज़ और एस्केप नहीं करता है, जो संपादकों और व्यवस्थापकों जैसे उच्च विशेषाधिकार वाले उपयोगकर्ताओं को स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग हमले करने की अनुमति दे सकता है, तब भी जब unfiltered_html क्षमता अस्वीकृत हो (उदाहरण के लिए मल्टीसाइट सेटअप में)।
स्रोत
1CVE-2024-6536 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, Zephyr प्रोजेक्ट मैनेजर WordPress प्लगइन में एक प्रमाणित संग्रहीत XSS, एडमिन-स्तरीय स्क्रिप्ट इंजेक्शन सक्षम करना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।