CVE-2026-13157
थीम डेमो इम्पोर्ट <= 1.1.3 - एडमिन+ मनमाना फ़ाइल अपलोड
- प्रकाशित
- 1 अग॰ 2026
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 28.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
डेमो इम्पोर्ट WordPress प्लगइन 1.1.3 तक डेमो-कंटेंट इम्पोर्ट के दौरान अपलोड की गई फ़ाइलों के प्रकार को मान्य नहीं करता है (WordPress फ़ाइल-प्रकार परीक्षण अक्षम है), जिससे उच्च-विशेषाधिकार वाले उपयोगकर्ता (डिफ़ॉल्ट रूप से एडमिनिस्ट्रेटर, जिसमें मल्टीसाइट पर गैर-सुपर-एडमिन साइट एडमिनिस्ट्रेटर भी शामिल हैं) अपलोड्स निर्देशिका में निष्पादन योग्य PHP फ़ाइलें अपलोड कर सकते हैं।
स्रोत
1WordPress Theme Demo Import में प्रमाणित मनमाना फ़ाइल अपलोड के लिए प्रूफ-ऑफ-कॉन्सेप्ट और मूल कारण विश्लेषण, जो PHP वेबशैल के माध्यम से रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।