CVE-2024-7856
MP3 ऑडियो प्लेयर – म्यूज़िक प्लेयर, पॉडकास्ट प्लेयर और रेडियो द्वारा Sonaar <= 5.7.0.1 - प्रमाणीकरण की कमी से प्रमाणित (सब्सक्राइबर+) मनमाना फ़ाइल विलोपन
- प्रकाशित
- 29 अग॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# MP3 ऑडियो प्लेयर – म्यूज़िक प्लेयर, पॉडकास्ट प्लेयर और रेडियो (Sonaar) WordPress प्लगइन Sonaar द्वारा विकसित MP3 ऑडियो प्लेयर – म्यूज़िक प्लेयर, पॉडकास्ट प्लेयर और रेडियो प्लगइन, WordPress के लिए, removeTempFiles() फ़ंक्शन में क्षमता जांच (capability check) की कमी और 'file' पैरामीटर पर अपर्याप्त पथ सत्यापन (path validation) के कारण, 5.7.0.1 तक (और सहित) सभी संस्करणों में अनधिकृत आर्बिट्रेरी फ़ाइल विलोपन (unauthorized arbitrary file deletion) की भेद्यता से ग्रस्त है। यह प्रमाणित हमलावरों (authenticated attackers) के लिए, सब्सक्राइबर-स्तर (subscriber-level) और उससे ऊपर की पहुँच के साथ, आर्बिट्रेरी फ़ाइलों को विलोपित करना संभव बनाता है, जो wp-config.php के विलोपित होने पर रिमोट कोड एक्ज़ीक्यूशन (remote code execution) को संभव बना सकता है।
स्रोत
1CVE-2024-7856 के लिए प्रूफ-ऑफ-कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।