CVE-2024-7135
Tainacan <= 0.21.7 - प्रमाणित (Subscriber+) उपयोगकर्ताओं के लिए मनमाना फ़ाइल पठन हेतु अनुपलब्ध प्राधिकरण
- प्रकाशित
- 31 जुल॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 85.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Tainacan प्लगइन, 0.21.7 तक के सभी संस्करणों में, 'get_file' फ़ंक्शन पर क्षमता जांच की कमी के कारण डेटा तक अनधिकृत पहुंच के प्रति संवेदनशील है। यह फ़ंक्शन डायरेक्ट्री ट्रैवर्सल के लिए भी संवेदनशील है। यह प्रमाणित हमलावरों के लिए, Subscriber-स्तर और उससे ऊपर की पहुंच के साथ, सर्वर पर मौजूद मनमानी फ़ाइलों की सामग्री पढ़ना संभव बनाता है, जिसमें संवेदनशील जानकारी शामिल हो सकती है।
स्रोत
2WordPress Tainacan प्लगइन में डायरेक्टरी ट्रैवर्सल के माध्यम से प्रमाणित मनमानी फ़ाइल रीड के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट (CVE-2024-7135)।
- CVE-2024-7135एक्सप्लॉइट
Tainacan <= 0.21.7 - प्रमाणित (सब्सक्राइबर+) से मनमानी फ़ाइल पढ़ने के लिए अधिकार की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।