CVE-2026-0926
Prodigy Commerce <= 3.3.0 - बिना प्रमाणीकरण के लोकल फ़ाइल समावेशन, parameters[template_name] के माध्यम से
- प्रकाशित
- 19 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 29 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Prodigy Commerce प्लगइन, 'parameters[template_name]' पैरामीटर के माध्यम से, 3.3.0 तक और 3.3.0 सहित सभी संस्करणों में Local File Inclusion के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर मनमानी फ़ाइलों को शामिल करने और पढ़ने या मनमानी फ़ाइलों को निष्पादित करने की संभावना पैदा करता है, जिससे उन फ़ाइलों में किसी भी PHP कोड का निष्पादन संभव हो जाता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ इमेज और अन्य "सुरक्षित" फ़ाइल प्रकार अपलोड और शामिल किए जा सकते हैं।
स्रोत
2- CVE-2026-0926-exploitएक्सप्लॉइट
Prodigy Commerce WordPress प्लगइन में Local File Inclusion को लक्षित करने वाला CVE-2026-0926 एक्सप्लॉइट। यह असुरक्षित सर्वरों पर मनमानी फ़ाइलों को पढ़ने में सक्षम बनाता है।
Diamorphine · multiple · 29 मई 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।