CVE-2026-1830
Quick Playground <= 1.3.1 - प्राधिकरण की कमी के कारण बिना प्रमाणीकरण के मनमानी फ़ाइल अपलोड
- प्रकाशित
- 9 अप्रैल 2026
- अद्यतन
- 9 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 29 मई 2026
Quick Playground <= 1.3.1 - प्राधिकरण की कमी के कारण बिना प्रमाणीकरण के मनमानी फ़ाइल अपलोड
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
WordPress के लिए Quick Playground प्लगइन, 1.3.1 तक के सभी संस्करणों (1.3.1 सहित) में रिमोट कोड एक्ज़ीक्यूशन (Remote Code Execution) की भेद्यता के प्रति संवेदनशील है। यह REST API एंडपॉइंट्स पर अपर्याप्त प्राधिकरण (authorization) जाँच के कारण है, जो एक सिंक कोड को उजागर करते हैं और मनमानी फ़ाइल अपलोड की अनुमति देते हैं। इससे अनप्रमाणित (unauthenticated) हमलावरों के लिए सिंक कोड प्राप्त करना, पाथ ट्रैवर्सल के साथ PHP फ़ाइलें अपलोड करना और सर्वर पर रिमोट कोड एक्ज़ीक्यूशन हासिल करना संभव हो जाता है।
cardosource · multiple · 29 मई 2026
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।