CVE-2026-12400
FlowForms <= 1.1.1 - प्रमाणित (Contributor+) असुरक्षित डायरेक्ट ऑब्जेक्ट रेफरेंस, REST API '/flowforms/v1/forms/{id}' एंडपॉइंट्स के माध्यम से मनमाना फ़ॉर्म संशोधन
- प्रकाशित
- 10 जुल॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 30.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए FlowForms – Conversational Form Builder प्लगइन, 1.1.1 तक (समेत) के सभी संस्करणों में, Insecure Direct Object Reference भेद्यता के प्रति संवेदनशील है, जो update_form के माध्यम से उपयोगकर्ता-नियंत्रित कुंजी पर सत्यापन की कमी के कारण उत्पन्न होती है। इससे प्रमाणित हमलावरों के लिए, योगदानकर्ता-स्तर (contributor-level) या उससे ऊपर की पहुँच के साथ, REST URL में एक मनमाना फ़ॉर्म ID प्रदान करके साइट पर किसी भी फ़ॉर्म — जिसमें व्यवस्थापकों के स्वामित्व वाले फ़ॉर्म भी शामिल हैं — की सामग्री, डिज़ाइन और सेटिंग्स को संशोधित करने के साथ-साथ उसे प्रकाशित या पूर्ववत (revert) करना संभव हो जाता है।
स्रोत
1- CVE-2026-12400-Exploitएक्सप्लॉइट
CVE-2026-12400 के लिए प्रमाणित WordPress IDOR शोषण; FlowForms REST फ़ॉर्म आईडी की गणना करता है और फ़ॉर्म सामग्री को संशोधित करता है या ईमेल सूचनाओं को हाईजैक करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।