CVE-2026-18315
TrueBooker <= 1.2.6 - बिना प्रमाणीकरण के प्राधिकरण बाईपास: उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से 'truebooker_wp_user_id' पैरामीटर तक खाता अधिग्रहण
- प्रकाशित
- 19 अग॰ 2026
- अद्यतन
- 19 अग॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए TrueBooker – Appointment Booking and Scheduler System प्लगइन, संस्करण 1.2.6 तक (1.2.6 सहित) सभी संस्करणों में उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से प्राधिकरण बायपास (Authorization Bypass Through User-Controlled Key) भेद्यता के प्रति संवेदनशील है, जो खाता अधिग्रहण (Account Takeover) की ओर ले जाती है। इसका कारण admin_user_create_cus AJAX हैंडलर है, जो आक्रमणकारी द्वारा आपूर्ति किए गए truebooker_wp_user_id पैरामीटर को सीधे wp_update_user को पारित करने से पहले किसी भी प्रमाणीकरण या क्षमता जाँच का अभाव रखता है। यह गैर-प्रमाणित आक्रमणकारियों के लिए किसी भी WordPress उपयोगकर्ता — जिसमें व्यवस्थापक भी शामिल है — का ईमेल पता अधिलेखित करना संभव बनाता है, और फिर मानक WordPress खोया-पासवर्ड प्रवाह को पूरा करके लक्षित खाते पर पूर्ण नियंत्रण प्राप्त कर सकते हैं।
स्रोत
1CVE-2026-18315 हेतु प्रूफ-ऑफ-कॉन्सेप्ट (TrueBooker WordPress Plugin): उपयोगकर्ता-नियंत्रित कुंजी के माध्यम से अप्रमाणित प्राधिकरण बायपास, जिससे खाता अधिग्रहण संभव है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।