CVE-2024-9890
User Toolkit <= 1.2.3 - प्रमाणित (सब्सक्राइबर+) प्रमाणीकरण बायपास
- प्रकाशित
- 26 अक्टू॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए User Toolkit प्लगइन संस्करण 1.2.3 तक (और इसमें शामिल) प्रमाणीकरण बायपास के प्रति संवेदनशील है। यह 'switchUser' फ़ंक्शन में अनुचित क्षमता जांच के कारण होता है। इससे प्रमाणित हमलावरों के लिए, सब्सक्राइबर-स्तर की अनुमतियों और उससे ऊपर वाले, साइट पर किसी भी मौजूदा उपयोगकर्ता के रूप में लॉग इन करना संभव हो जाता है, जैसे कि एक व्यवस्थापक। CVE-2024-50503 एक डुप्लिकेट हो सकता है।
स्रोत
1User Toolkit <= 1.2.3 - प्रमाणित (सब्सक्राइबर+) प्रमाणीकरण बाइपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।