CVE-2026-10818
WPForms Pro <= 1.10.1.1 - चंक्ड अपलोड इनिशियलाइज़/फाइनलाइज़ ऑर्डरिंग के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल लेखन
- प्रकाशित
- 25 जुल॰ 2026
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WPForms Pro प्लगइन, संस्करण 1.10.1.1 तक (और इसमें शामिल) सभी संस्करणों में, ajax_chunk_upload_finalize फ़ंक्शन के माध्यम से Arbitrary File Upload की भेद्यता से ग्रस्त है। यह इस तथ्य के कारण है कि फ़ाइल प्रकार का सत्यापन चंक मेटाडेटा और फ़ाइल सामग्री को डिस्क पर लिखे जाने के बाद होता है, और सत्यापन विफल होने पर असेंबल की गई फ़ाइल को हटाया नहीं जाता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए ऐसी फ़ाइलें अपलोड करना संभव बनाता है जो निष्पादन योग्य हो सकती हैं, जिससे remote code execution संभव हो जाता है।
स्रोत
1- CVE-2026-10818एक्सप्लॉइट
WPForms Pro <= 1.10.1.1 - बिना प्रमाणीकरण के मनमाना फ़ाइल लेखन, खंडित अपलोड Init/Finalize क्रम के माध्यम से
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।