CVE-2024-7703
ARMember – सदस्यता प्लगइन, सामग्री प्रतिबंध, सदस्य स्तर, उपयोगकर्ता प्रोफ़ाइल और उपयोगकर्ता साइनअप <= 4.0.37 - प्रमाणित (सब्सक्राइबर+) SVG फ़ाइल अपलोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 17 अग॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 64.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup प्लगइन WordPress के लिए, SVG फ़ाइल अपलोड के माध्यम से Stored Cross-Site Scripting की भेद्यता से ग्रस्त है, जो 4.0.37 तक (और सहित) के सभी संस्करणों में मौजूद है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होती है। यह प्रमाणित हमलावरों के लिए, Subscriber-स्तर की पहुँच और उससे ऊपर के साथ, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता SVG फ़ाइल तक पहुँचता है तो निष्पादित हो जाती हैं।
स्रोत
1CVE-2024-7703 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो ARMember WordPress प्लगइन में एक स्टोर्ड XSS भेद्यता है, जो प्रमाणित सब्सक्राइबर-स्तर के उपयोगकर्ताओं द्वारा दुर्भावनापूर्ण SVG फ़ाइल अपलोड के माध्यम से होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।