CVE-2026-15253
Easy Media Replace <= 0.2.0 - Author+ संलग्नक शीर्षक के माध्यम से संग्रहीत XSS
- प्रकाशित
- 19 अग॰ 2026
- अद्यतन
- 19 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 21.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Easy Media Replace WordPress plugin 0.2.0 तक media library list view में एक attachment title को HTML attribute में output करने से पहले sanitise और escape नहीं करता, जिससे Author role और उससे ऊपर के users को arbitrary web scripts inject करने की अनुमति मिलती है जो media library देखने वाले higher privileged user के browser में execute होते हैं।
स्रोत
1Easy Media Replace <= 0.2.0 - प्रमाणित (Author+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।