CVE-2024-9106
Wechat Social login <= 1.3.0 - प्रमाणीकरण बायपास
- प्रकाशित
- 1 अक्टू॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 76.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Wechat Social login प्लगइन, संस्करण 1.3.0 तक (और इसमें शामिल) में authentication bypass की भेद्यता से ग्रस्त है। यह social login के दौरान प्रदान किए जा रहे उपयोगकर्ता के अपर्याप्त सत्यापन के कारण है। यह unauthenticated हमलावरों के लिए साइट पर किसी भी मौजूदा उपयोगकर्ता के रूप में लॉग इन करना संभव बनाता है, जैसे कि administrator, यदि उनके पास user id तक पहुंच है। यह केवल तभी शोषणीय है जब app secret सेट न हो, क्योंकि इसका डिफ़ॉल्ट मान खाली (empty) होता है।
स्रोत
1- CVE-2024-9106एक्सप्लॉइट
Wechat Social login <= 1.3.0 - प्रमाणीकरण बाईपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।