CVE-2026-18234
MStore API < 4.21.1 - सब्सक्राइबर+ वॉलेट के माध्यम से मनमाना ऑर्डर भुगतान बायपास
- प्रकाशित
- 29 अग॰ 2026
- अद्यतन
- 30 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 26 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 7.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MStore API WordPress प्लगइन 4.21.1 से पहले यह सत्यापित नहीं करता कि इसके वॉलेट भुगतान प्रबंधन द्वारा लक्षित ऑर्डर अनुरोधकर्ता का है, और अधिकांश भुगतान विधियों के लिए वॉलेट बैलेंस में कटौती नहीं करता, जिससे कोई भी प्रमाणित उपयोगकर्ता, जिसमें Subscribers भी शामिल हैं, बिना कोई भुगतान किए मनमाने ऑर्डर को भुगतान किया हुआ चिह्नित कर सकता है।
स्रोत
2026 में सार्वजनिक किए गए CVEs के लिए Proof-of-Concept एक्सप्लॉइट्स का एक समुदाय-निर्मित, सत्यापित संग्रह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।