CVE-2024-9234
GutenKit <= 2.1.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 11 अक्टू॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए GutenKit – Page Builder Blocks, Patterns, and Templates for Gutenberg Block Editor प्लगइन, install_and_activate_plugin_from_external() फ़ंक्शन (install-active-plugin REST API एंडपॉइंट) में क्षमता जाँच (capability check) की कमी के कारण, 2.1.0 तक के सभी संस्करणों में मनमानी फ़ाइल अपलोड (arbitrary file upload) की भेद्यता से ग्रस्त है। इससे बिना प्रमाणीकरण वाले हमलावर (unauthenticated attackers) मनमाने प्लगइन्स को इंस्टॉल और सक्रिय कर सकते हैं, या प्लगइन के रूप में प्रच्छन्न मनमानी फ़ाइलें अपलोड करने के लिए इस कार्यक्षमता का उपयोग कर सकते हैं।
स्रोत
2CVE-2024-9234 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, GutenKit <= 2.1.0 में एक अनऑथेंटिकेटेड आर्बिट्रेरी फ़ाइल अपलोड भेद्यता। परीक्षण के लिए एक पायथन स्क्रिप्ट शामिल है।
GutenKit <= 2.1.0 - अप्रमाणित मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।