CVE-2026-1560
कस्टम ब्लॉक बिल्डर – लेज़ी ब्लॉक्स <= 4.2.0 - प्रमाणित (योगदानकर्ता+) रिमोट कोड निष्पादन
- प्रकाशित
- 11 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# कस्टम ब्लॉक बिल्डर – लेज़ी ब्लॉक्स प्लगइन वर्डप्रेस के लिए कस्टम ब्लॉक बिल्डर – लेज़ी ब्लॉक्स प्लगइन, संस्करण 4.2.0 तक (और इसमें शामिल) सभी संस्करणों में, 'LazyBlocks_Blocks' क्लास के कई फ़ंक्शनों के माध्यम से रिमोट कोड एक्ज़ीक्यूशन (Remote Code Execution) के प्रति संवेदनशील है। यह प्रमाणित हमलावरों को, जिनके पास कंट्रीब्यूटर-स्तर (Contributor-level) या उससे ऊपर की पहुंच है, सर्वर पर कोड निष्पादित करने में सक्षम बनाता है।
स्रोत
1CVE-2026-1560 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Lazy Blocks WordPress प्लगइन में एक प्रमाणित रिमोट कोड एक्ज़ीक्यूशन भेद्यता है, जो कम-विशेषाधिकार वाले उपयोगकर्ताओं को REST API के माध्यम से मनमाना PHP निष्पादित करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।