CVE-2024-8350
Uncanny Groups for LearnDash <= 6.1.0.1 - प्रमाणित (ग्रुप लीडर+) उपयोगकर्ता समूह जोड़ने के लिए प्राधिकरण की कमी
- प्रकाशित
- 25 सित॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 36.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Uncanny Groups for LearnDash प्लगइन, /wp-json/ulgm_management/v1/add_user/ REST API एंडपॉइंट पर capability check की कमी के कारण उपयोगकर्ता समूह जोड़ (user group add) की भेद्यता से ग्रस्त है, जो 6.1.0.1 तक के सभी संस्करणों को प्रभावित करता है। यह प्रमाणित हमलावरों के लिए, जिनके पास group leader-स्तर या उससे ऊपर की पहुँच है, अपने समूह में उपयोगकर्ताओं को जोड़ना संभव बनाता है, जो अंततः उन्हें CVE-2024-8349 का लाभ उठाकर साइट तक व्यवस्थापक (admin) पहुँच प्राप्त करने की अनुमति देता है।
स्रोत
1- CVE-2024-8349-and-CVE-2024-8350अनुसंधान
LearnDash के लिए Uncanny Groups का शोषण करके Admin तक प्रमाणित विशेषाधिकार वृद्धि।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।