CVE-2026-14840
YOP Poll < 7.0.6 - बिना प्रमाणीकरण के वोट प्रतिबंध बायपास, IP हेडर स्पूफिंग के माध्यम से
- प्रकाशित
- 1 अग॰ 2026
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 13 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 13.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
YOP Poll WordPress प्लगइन 7.0.6 से पहले के संस्करण में कनेक्शन के मूल IP पते का सत्यापन नहीं किया जाता है और इसके बजाय प्रति-IP वोट प्रतिबंध लागू करते समय क्लाइंट-नियंत्रित फ़ॉरवर्डिंग हेडर पर भरोसा किया जाता है, जिससे बिना प्रमाणीकरण के हमलावर वोट सीमा को बायपास कर सकते हैं और किसी सार्वजनिक पोल पर असीमित वोट डाल सकते हैं।
स्रोत
1WordPress प्लगइन में स्पूफ़ किए गए X-Forwarded-For हेडर का उपयोग करके वोट-सीमा बायपास के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट; अधिकृत WordPress इंस्टेंस पर CVE-2026-14840 को मान्य करने के लिए एक Docker लैब शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।