CVE-2026-15038
InfiniteWP Client < 1.13.6 - मल्टीसाइट पर अनप्रमाणित व्यवस्थापक खाता अधिग्रहण
- प्रकाशित
- 9 अग॰ 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 9 अग॰ 2026
InfiniteWP Client < 1.13.6 - मल्टीसाइट पर अनप्रमाणित व्यवस्थापक खाता अधिग्रहण
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
# InfiniteWP क्लाइंट WordPress प्लगइन में रिमोट कोड निष्पादन भेद्यता 1.13.6 से पहले का InfiniteWP क्लाइंट WordPress प्लगइन, WordPress मल्टीसाइट इंस्टॉलेशन पर अपने रिमोट-प्रबंधन एंडपॉइंट के लिए साइट-कनेक्शन स्थिति और अनुरोधों की प्रामाणिकता को ठीक से सत्यापित नहीं करता है, जिससे बिना प्रमाणीकरण के हमलावर अपनी स्वयं की कुंजी बाँध सकते हैं, एक व्यवस्थापक सत्र का अपहरण कर सकते हैं, और पूरे नेटवर्क पर कब्ज़ा कर सकते हैं, जिससे रिमोट कोड निष्पादन हो सकता है।
POC 4 CVE-2026-15038
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।