CVE-2026-1657
EventPrime <= 4.2.8.4 - 'ep_upload_file_media' AJAX एंडपॉइंट के माध्यम से अनधिकृत इमेज अपलोड के लिए अनुमति की कमी
- प्रकाशित
- 17 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 33.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WordPress के लिए EventPrime प्लगइन अनधिकृत छवि फ़ाइल अपलोड भेद्यता WordPress के लिए EventPrime प्लगइन, संस्करण 4.2.8.4 तक और इसमें शामिल सभी संस्करणों में, अनधिकृत छवि फ़ाइल अपलोड के प्रति संवेदनशील है। यह इस कारण से है कि प्लगइन upload_file_media AJAX एक्शन को सार्वजनिक रूप से सुलभ (nopriv-सक्षम) के रूप में पंजीकृत करता है, बिना किसी प्रमाणीकरण, प्राधिकरण, या nonce सत्यापन को लागू किए, भले ही एक nonce बनाया गया हो। यह गैर-प्रमाणित हमलावरों के लिए WordPress अपलोड निर्देशिका में छवि फ़ाइलें अपलोड करना और ep_upload_file_media एंडपॉइंट के माध्यम से मीडिया लाइब्रेरी अटैचमेंट बनाना संभव बनाता है।
स्रोत
2EventPrime प्लगइन में अप्रमाणित मनमानी फ़ाइल अपलोड
- -CVE-2026-1657एक्सप्लॉइट
CVE-2026-1657 के लिए एक्सप्लॉइट, 'ep_upload_file_media' AJAX एंडपॉइंट के माध्यम से एक बिना प्रमाणीकरण वाली इमेज अपलोड भेद्यता, जो रिमोट फ़ाइल अपलोड की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।