CVE-2026-0911
हसल <= 7.8.9.2 - प्रमाणित (सब्सक्राइबर+) मॉड्यूल आयात के माध्यम से मनमाना फ़ाइल अपलोड
- प्रकाशित
- 24 जन॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Hustle – Email Marketing, Lead Generation, Optins, Popups प्लगइन WordPress के लिए action_import_module() फ़ंक्शन में गलत फ़ाइल प्रकार सत्यापन के कारण मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है, जो सभी संस्करणों में 7.8.9.2 तक (और इसमें शामिल) मौजूद है। यह प्रमाणित हमलावरों के लिए, निम्न-विशेषाधिकार वाली भूमिका (जैसे, Subscriber-स्तरीय पहुँच और उससे ऊपर) के साथ, प्रभावित साइट के सर्वर पर मनमाने फ़ाइलें अपलोड करना संभव बनाता है, जिससे दूरस्थ कोड निष्पादन संभव हो सकता है। सफल शोषण के लिए व्यवस्थापक को निम्न-विशेषाधिकार वाले उपयोगकर्ता को Hustle मॉड्यूल अनुमतियाँ (या मॉड्यूल संपादन पहुँच) प्रदान करनी आवश्यक होती है, ताकि वे Hustle व्यवस्थापक पृष्ठ तक पहुँच सकें और आवश्यक nonce प्राप्त कर सकें।
स्रोत
1प्रमाणित PoC for CVE-2026-0911: WordPress Hustle प्लगइन के मॉड्यूल आयात एंडपॉइंट में कमज़ोर फ़ाइल अपलोड और अनाथ फ़ाइल व्यवहार का परीक्षण करता है, जिसमें मल्टी-टारगेट स्कैनिंग और पेलोड अनुकूलन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।