CVE-2024-8353
GiveWP – दान प्लगइन और फंडरेज़िंग प्लेटफ़ॉर्म <= 3.16.1 - बिना प्रमाणीकरण PHP ऑब्जेक्ट इंजेक्शन
- प्रकाशित
- 28 सित॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए GiveWP – Donation Plugin and Fundraising Platform प्लगइन, अपने 3.16.1 तक के सभी संस्करणों में (3.16.1 सहित), 'give_title' और 'card_address' जैसे कई पैरामीटरों के माध्यम से अविश्वसनीय इनपुट के deserialization द्वारा PHP Object Injection के प्रति संवेदनशील है। यह अप्रमाणित (unauthenticated) हमलावरों के लिए PHP Object इंजेक्ट करना संभव बनाता है। POP chain की अतिरिक्त उपस्थिति हमलावरों को मनमानी फ़ाइलों को हटाने और remote code execution प्राप्त करने की अनुमति देती है। यह मूलतः CVE-2024-5932 जैसी ही भेद्यता है, हालाँकि, यह पता चला कि user_info पर stripslashes_deep की उपस्थिति is_serialized जाँच को बायपास करने की अनुमति देती है। यह समस्या अधिकतर 3.16.1 में पैच कर दी गई थी, लेकिन 3.16.2 में अतिरिक्त सख्ती (hardening) जोड़ी गई।
स्रोत
2CVE-2024-5932 के लिए Proof-of-Concept GiveWP PHP Object Injection
GiveWP PHP ऑब्जेक्ट इंजेक्शन एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।