CVE-2026-18366
Events Manager < 7.4.1 - बिना प्रमाणीकरण के व्यवस्थापक तक विशेषाधिकार उन्नयन
- प्रकाशित
- 12 अग॰ 2026
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 32.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
7.4.1 से पहले का Events Manager WordPress प्लगइन अपनी क्षमता मैपिंग का उचित दायरा निर्धारित नहीं करता है, जिससे WordPress द्वारा असंबंधित विशेषाधिकार प्राप्त क्रियाओं के लिए पहले से किए गए पहुँच नियंत्रण निर्णयों को त्याग दिया जाता है, जो अप्रमाणित उपयोगकर्ताओं को पासवर्ड बदलने, व्यवस्थापक (Administrator) तक उन्नत करने, या किसी भी खाते को हटाने की अनुमति देता है, बशर्ते उस खाते की उपयोगकर्ता ID संयोगवश 7.4.1 से पहले के Events Manager WordPress प्लगइन की अपनी पोस्टों में से किसी एक की ID से मेल खाती हो।
स्रोत
4- CVE-2026-18366एक्सप्लॉइट
WordPress Events Manager < 7.4.1 के लिए बिना प्रमाणीकरण वाला विशेषाधिकार-वृद्धि (privilege-escalation) PoC; यह टकराने वाली (colliding) पोस्ट/यूज़र आईडी का पता लगाता है और REST या wp-admin के माध्यम से लक्ष्यों को व्यवस्थापक (administrator) तक बढ़ाता है।
- CVE-2026-18366एक्सप्लॉइट
Events Manager < 7.4.1 - बिना प्रमाणीकरण के व्यवस्थापक तक विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।