CVE-2025-4796
Eventin <= 4.0.34 - प्रमाणित (Contributor+) उपयोगकर्ता ईमेल परिवर्तन/खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि
- प्रकाशित
- 8 अग॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Eventin प्लगइन, 4.0.34 तक के सभी संस्करणों (4.0.34 सहित) में, खाता अधिग्रहण (account takeover) के माध्यम से विशेषाधिकार वृद्धि (privilege escalation) की भेद्यता से ग्रस्त है। इसका कारण यह है कि प्लगइन 'Eventin\Speaker\Api\SpeakerController::update_item' फ़ंक्शन में उपयोगकर्ता का विवरण (जैसे ईमेल) अपडेट करने से पहले उपयोगकर्ता की पहचान या क्षमता का उचित सत्यापन नहीं करता है। इससे contributor-स्तर और उससे ऊपर की अनुमतियों वाले अनधिकृत हमलावरों के लिए यह संभव हो जाता है कि वे किसी भी उपयोगकर्ता, जिसमें व्यवस्थापक (administrators) भी शामिल हैं, का ईमेल पता बदल सकें, और इसका लाभ उठाकर उपयोगकर्ता का पासवर्ड रीसेट कर सकें तथा उनके खाते तक पहुँच प्राप्त कर सकें।
स्रोत
2- CVE-2025-4796एक्सप्लॉइट
eventin <= 4.0.34 - प्रमाणित योगदानकर्ता+ के लिए उपयोगकर्ता ईमेल परिवर्तन / खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि
Eventin <= 4.0.34 - प्रमाणित (योगदानकर्ता+) उपयोगकर्ता ईमेल परिवर्तन/खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।