CVE-2024-9821
WooCommerce के लिए टेलीग्राम बॉट <= 1.2.7 - प्रमाणित (सब्सक्राइबर+) टेलीग्राम बॉट टोकन प्रकटीकरण से प्रमाणीकरण बाईपास
- प्रकाशित
- 12 अक्टू॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WooCommerce प्लगइन पर Telegram Bot, सभी संस्करणों में 1.2.7 तक (और इसमें शामिल), 'stm_wpcfto_get_settings' AJAX एक्शन पर अनधिकृत प्राधिकरण जाँच की कमी के कारण संवेदनशील जानकारी के प्रकटीकरण के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, सब्सक्राइबर-स्तरीय पहुँच और उससे ऊपर के साथ, Telegram Bot Token देखना संभव बनाता है, जो बॉट को नियंत्रित करने के लिए उपयोग किया जाने वाला एक गुप्त टोकन है, जिसका उपयोग तब Login with Telegram सुविधा के कारण, साइट पर किसी भी मौजूदा उपयोगकर्ता के रूप में लॉग इन करने के लिए किया जा सकता है, जैसे कि एक व्यवस्थापक, यदि वे उपयोगकर्ता नाम जानते हैं।
स्रोत
1- CVE-2024-9821एक्सप्लॉइट
Bot for Telegram on WooCommerce <= 1.2.4 - प्रमाणित (Subscriber+) Telegram Bot टोकन प्रकटीकरण से प्रमाणीकरण बायपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।