CVE-2026-17089
Events Manager <= 7.4.0.1 - 'header_format' पैरामीटर के माध्यम से परावर्तित क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 25 अग॰ 2026
- अद्यतन
- 25 अग॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Events Manager – Calendar, Bookings, Tickets, and more! प्लगइन सभी संस्करणों में, 7.4.0.1 तक और उस सहित, 'header_format' पैरामीटर के माध्यम से Reflected Cross-Site Scripting के प्रति संवेदनशील है, क्योंकि इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग अपर्याप्त है। इससे अनधिकृत हमलावरों के लिए पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव हो जाता है, जो तब निष्पादित होती हैं जब वे किसी उपयोगकर्ता को लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए सफलतापूर्वक धोखा दे सकते हैं। शॉर्टकोड एंट्री पॉइंट 'header_format' को wp_kses() के माध्यम से सैनिटाइज़ करता है, लेकिन अनधिकृत 'search_events_grouped' AJAX कार्रवाई इस सैनिटाइज़ेशन को पूरी तरह से बायपास कर देती है, जिससे पैरामीटर को output_grouped() में HTML बॉडी में इको किए जाने से पहले असैनिटाइज़्ड छोड़ दिया जाता है।
स्रोत
CVE-2026-17089 के लिए Shell PoC, WordPress Events Manager plugin (<= 7.4.0.1) में एक unauthenticated reflected XSS; plugin की fingerprinting करता है और header_format reflection का परीक्षण करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।