CVE-2024-9932
Wux Blog Editor <= 3.0.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 26 अक्टू॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Wux Blog Editor प्लगइन 3.0.0 तक (3.0.0 सहित) के संस्करणों में 'wuxbt_insertImageNew' फ़ंक्शन में अपर्याप्त फ़ाइल प्रकार सत्यापन के कारण मनमानी फ़ाइल अपलोड के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
3- 0-click-RCE-Exploit-for-CVE-2024-9932एक्सप्लॉइट
CVE-2024-9932 के लिए बिना प्रमाणीकरण वाला 0-क्लिक RCE एक्सप्लॉइट। यह Wux Blog Editor WordPress प्लगइन में मनमाना फ़ाइल अपलोड भेद्यता का फायदा उठाकर एक रिमोट PHP पेलोड अपलोड करता है, लक्षित ऑपरेटिंग सिस्टम का पता लगाता है, और एक इंटरैक्टिव वेब शेल के माध्यम से रिमोट कमांड निष्पादन प्राप्त करता है।
सबूत-अवधारणा शोषण CVE-2024-9932 के लिए, Wux Blog Editor वर्डप्रेस प्लगइन में एक अप्रमाणित मनमाना फ़ाइल अपलोड भेद्यता, जो दुर्भावनापूर्ण फ़ाइल अपलोड के माध्यम से रिमोट कोड निष्पादन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।