CVE-2026-19089
उत्पाद इनपुट फ़ील्ड्स फॉर वूकॉमर्स < 2.0.2 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 10 अग॰ 2026
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 9 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 39.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WooCommerce के लिए Product Input Fields WordPress प्लगइन 2.0.2 से पहले के संस्करण में फ़ाइल प्रकार सत्यापन की कमी WooCommerce WordPress प्लगइन के लिए Product Input Fields, संस्करण 2.0.2 से पहले, अपनी स्वीकृत-प्रकार (accepted-types) सेटिंग खाली छोड़े जाने पर अपलोड किए गए फ़ाइल प्रकारों को सत्यापित नहीं करता है, जिसे इसका अपना दस्तावेज़ीकरण सभी फ़ाइलों को स्वीकार करने के रूप में विज्ञापित करता है। यह बिना प्रमाणीकरण के हमलावरों को मनमानी फ़ाइलें अपलोड करने और उन सर्वरों पर दूरस्थ कोड निष्पादन (remote code execution) प्राप्त करने की अनुमति देता है जो निर्देशिका के एक्सेस नियमों का सम्मान नहीं करते हैं।
स्रोत
1CVE-2026-19089 के लिए शोध भंडार, जो Tyche Softwares द्वारा WooCommerce Product Input Fields में एक रिमोट कमांड निष्पादन भेद्यता है। इसमें अधिकृत प्रयोगशाला परीक्षण के लिए ड्राफ्ट शोध स्क्रिप्ट और नोट्स शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।