CVE-2026-1056
Snow Monkey Forms <= 12.0.3 - बिना प्रमाणीकरण के पाथ ट्रैवर्सल के माध्यम से मनमाना फ़ाइल विलोपन
- प्रकाशित
- 28 जन॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Snow Monkey Forms प्लगइन 'generate_user_dirpath' फ़ंक्शन में अपर्याप्त फ़ाइल पथ सत्यापन के कारण सभी संस्करणों में, 12.0.3 तक और सहित, मनमाने ढंग से फ़ाइल विलोपन की चपेट में है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर मनमानी फ़ाइलों को हटाना संभव बनाता है, जो सही फ़ाइल (जैसे wp-config.php) हटाए जाने पर आसानी से रिमोट कोड निष्पादन की ओर ले जा सकता है।
स्रोत
1# स्नो मंकी फॉर्म्स <= 12.0.3 - पाथ ट्रैवर्सल के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल विलोपन (CVE-2026-1056)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।