CVE-2024-8682
JNews - WordPress Newspaper Magazine Blog AMP Theme <= 11.6.6 - अनधिकृत उपयोगकर्ता पंजीकरण
- प्रकाशित
- 5 मार्च 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए JNews - WordPress Newspaper Magazine Blog AMP Theme थीम, 11.6.6 तक और उसे शामिल करते हुए सभी संस्करणों में अनधिकृत उपयोगकर्ता पंजीकरण की भेद्यता से ग्रस्त है। यह प्लगइन द्वारा register_handler() फ़ंक्शन के माध्यम से उपयोगकर्ता बनाने से पहले यह ठीक से सत्यापित न करने के कारण होता है कि उपयोगकर्ता पंजीकरण विकल्प सक्षम है या नहीं। इससे बिना प्रमाणीकरण वाले हमलावरों के लिए उपयोगकर्ता के रूप में पंजीकरण करना संभव हो जाता है, भले ही उपयोगकर्ता पंजीकरण अक्षम हो।
स्रोत
1CVE-2024-8682 के लिए PoC एक्सप्लॉइट, जो JNews WordPress थीम्स पर तैयार किए गए AJAX अनुरोधों के माध्यम से बिना प्रमाणीकरण के उपयोगकर्ता पंजीकरण सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।