CVE-2026-11551
Branda – व्हाइट लेबल और ब्रांडिंग, निःशुल्क लॉगिन पेज कस्टमाइज़र <= 3.4.29 - खाता अधिग्रहण के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
- प्रकाशित
- 19 जून 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 48.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Branda प्लगइन, संस्करण 3.4.29 तक (और इसमें शामिल) सभी संस्करणों में, खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि की भेद्यता के प्रति संवेदनशील है। यह प्लगइन द्वारा उपयोगकर्ता का पासवर्ड अपडेट करने से पहले उसकी पहचान को ठीक से सत्यापित न करने के कारण होता है। इससे अनप्रमाणित हमलावरों के लिए व्यवस्थापकों सहित किसी भी उपयोगकर्ता का पासवर्ड बदलना संभव हो जाता है, और इसका लाभ उठाकर उनके खाते तक पहुंच प्राप्त करना संभव हो जाता है।
स्रोत
3खाता अधिग्रहण के माध्यम से अनप्रमाणित विशेषाधिकार वृद्धि
CVE-2026-11551 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, WordPress के लिए Branda White Label प्लगइन में एक अनऑथेंटिकेटेड विशेषाधिकार वृद्धि भेद्यता, डबल पासवर्ड हैशिंग के माध्यम से खाता अधिग्रहण सक्षम करती है।
- 2026-11551एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।