CVE-2026-10104
Product Video Gallery for Woocommerce <= 1.5.1.8 - प्रमाणित (Shop Manager+) custom_thumbnail पैरामीटर के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 2 जुल॰ 2026
- अद्यतन
- 2 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 26.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Product Video Gallery for Woocommerce प्लगइन, संस्करण 1.5.1.8 तक (इसे शामिल करते हुए) सभी संस्करणों में, अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण custom_thumbnail पैरामीटर के माध्यम से Stored Cross-Site Scripting भेद्यता के प्रति संवेदनशील है। यह प्रमाणित हमलावरों को, दुकान प्रबंधक-स्तर और उससे ऊपर की पहुँच के साथ, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है तो निष्पादित हो जाती हैं।
स्रोत
1वूकॉमर्स के लिए उत्पाद वीडियो गैलरी <= 1.5.1.8 - प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।