CVE-2026-12277
Frontend File Manager Plugin <= 23.6 - सहेजी गई फ़ाइल मेटाडेटा पथ ट्रैवर्सल के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल विलोपन
- प्रकाशित
- 7 जुल॰ 2026
- अद्यतन
- 7 जुल॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 33.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Frontend File Manager Plugin वर्डप्रेस प्लगइन (संस्करण 23.6 तक) संदर्भित फ़ाइल को हटाने से पहले उपयोगकर्ता इनपुट से प्राप्त फ़ाइल पथ को मान्य नहीं करता है, जिससे अतिथि अपलोड मोड सक्षम होने पर बिना प्रमाणीकरण के उपयोगकर्ता सर्वर पर मनमानी फ़ाइलों (जैसे wp-config.php) को हटा सकते हैं। wp-config.php को हटाने से साइट अपनी सेटअप प्रक्रिया में जाने के लिए बाध्य हो जाती है, जिसका उपयोग पूर्ण साइट अधिग्रहण (full site takeover) के लिए किया जा सकता है।
स्रोत
1- CVE-2026-12277एक्सप्लॉइट
Frontend File Manager Plugin (WordPress) <= 23.6 - बिना प्रमाणीकरण के मनमाना फ़ाइल विलोपन से RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।