CVE-2026-14364
TrueBooker <= 1.2.3 - अनधिकृत पासवर्ड रीसेट के लिए अनधिकृत पहुंच की कमी 'tbab-userid' के माध्यम से
- प्रकाशित
- 7 अग॰ 2026
- अद्यतन
- 7 अग॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 21.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The TrueBooker – Appointment Booking and Scheduler System प्लगइन WordPress के लिए, सभी संस्करणों में 1.2.3 तक (शामिल), अनुचित पासवर्ड रीसेट सत्यापन के कारण खाता अधिग्रहण (account takeover) की चपेट में है। यह प्लगइन द्वारा पासवर्ड रीसेट करने से पहले उपयोगकर्ता की पहचान को ठीक से सत्यापित न करने के कारण होता है। इससे अनधिकृत हमलावरों के लिए किसी भी उपयोगकर्ता खाते का पासवर्ड रीसेट करना संभव हो जाता है, जिसमें व्यवस्थापक (administrators) भी शामिल हैं, और उन खातों तक पहुंच प्राप्त करना संभव हो जाता है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।