CVE-2024-7627
बिट फ़ाइल मैनेजर 6.0 - 6.5.5 - रेस कंडीशन के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन
- प्रकाशित
- 5 सित॰ 2024
- अद्यतन
- 5 सित॰ 2024
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Bit File Manager प्लगइन संस्करण 6.0 से 6.5.5 में 'checkSyntax' फ़ंक्शन के माध्यम से रिमोट कोड निष्पादन (Remote Code Execution) की भेद्यता है। यह फ़ाइल सत्यापन करने से पहले एक अस्थायी फ़ाइल को सार्वजनिक रूप से सुलभ निर्देशिका में लिखने के कारण होता है। यह अप्रमाणित हमलावरों के लिए सर्वर पर कोड निष्पादित करना संभव बनाता है, यदि किसी व्यवस्थापक ने अतिथि उपयोगकर्ता (Guest User) को पढ़ने की अनुमति दी हो।
स्रोत
2- CVE-2024-7627एक्सप्लॉइट
CVE-2024-7627 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Bit File Manager WordPress प्लगइन में एक अनऑथेंटिकेटेड रिमोट कोड एक्जीक्यूशन कमजोरी है। यह nonce निष्कर्षण, रेस कंडीशन शोषण को स्वचालित करता है और एक इंटरैक्टिव रिवर्स शेल प्रदान करता है।
WordPress प्लगइन Bit File Manager संस्करण 6.0 - 6.5.5 में रेस कंडीशन के माध्यम से अनधिकृत रिमोट कोड निष्पादन (CVE-2024-7627) भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।