CVE-2026-11989
Bit integrations <= 2.8.7 - Form Field Upload Mapping के माध्यम से अनधिकृत सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी
- प्रकाशित
- 19 जून 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Bit integrations – Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation plugin for WordPress, सभी संस्करणों में 2.8.7 तक, upload_attachment के माध्यम से Server-Side Request Forgery के प्रति असुरक्षित है। यह अनधिकृत हमलावरों के लिए संभव बनाता है कि वे वेब एप्लिकेशन से उत्पन्न होने वाले मनमाने स्थानों पर वेब अनुरोध कर सकें और इसका उपयोग आंतरिक सेवाओं से जानकारी को क्वेरी करने और संशोधित करने के लिए किया जा सकता है। शोषण के लिए एक फॉर्म इंटीग्रेशन को WooCommerce उत्पाद छवि, उत्पाद गैलरी, डाउनलोड करने योग्य फ़ाइलों, या Google Contacts अटैचमेंट फ़ील्ड से मैप किए गए फ़ील्ड के साथ कॉन्फ़िगर करने की आवश्यकता होती है, जो इन इंटीग्रेशन के लिए एक डिफ़ॉल्ट उपयोग मामला है।
स्रोत
- PoC-in-GitHubअज्ञात
📡 PoC स्वचालित रूप से GitHub से एकत्र करें। ⚠️ Malware से सावधान रहें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।