CVE-2024-9707
Hunk Companion <= 1.8.4 - अनधिकृत प्लगइन इंस्टॉलेशन/सक्रियण के लिए अनधिकृत पहुंच की कमी
- प्रकाशित
- 11 अक्टू॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Hunk Companion प्लगइन WordPress के लिए /wp-json/hc/v1/themehunk-import REST API एंडपॉइंट पर क्षमता जांच (capability check) की कमी के कारण 1.8.4 तक के सभी संस्करणों में अनधिकृत प्लगइन इंस्टॉलेशन/सक्रियण के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए मनमाने प्लगइन्स को इंस्टॉल और सक्रिय करना संभव बनाता है, जिसका उपयोग दूरस्थ कोड निष्पादन (remote code execution) प्राप्त करने के लिए किया जा सकता है यदि कोई अन्य संवेदनशील प्लगइन इंस्टॉल और सक्रिय हो।
स्रोत
2Hunk Companion <= 1.8.4 - प्राधिकरण की कमी से अप्रमाणित मनमाना प्लगइन स्थापना/सक्रियण
- CVE-2024-9707-Pocएक्सप्लॉइट
यह Hunk Companion Plugin for WordPress: अनधिकृत प्लगइन स्थापना/सक्रियण के लिए संवेदनशील (संस्करण 1.8.4 तक और सहित)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।