CVE-2026-19658
Give Tributes <= 2.3.1 - 'give_tributes_ecard_notify[recipient][personalized][]' पैरामीटर के माध्यम से अनधिकृत PHP ऑब्जेक्ट इंजेक्शन
- प्रकाशित
- 22 सित॰ 2026
- अद्यतन
- 22 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 22 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hसारांश
WordPress के लिए Give Tributes plugin सभी versions में, 2.3.1 तक और उस सहित, untrusted input के deserialization के माध्यम से PHP Object Injection के प्रति vulnerable है। यह unauthenticated attackers के लिए PHP Object inject करना संभव बनाता है। vulnerable software में कोई ज्ञात POP chain मौजूद नहीं है, जिसका अर्थ है कि इस vulnerability का कोई प्रभाव नहीं है जब तक कि site पर POP chain वाला कोई अन्य plugin या theme installed न हो। यदि target system पर installed किसी अतिरिक्त plugin या theme के माध्यम से POP chain मौजूद है, तो यह attacker को मौजूद POP chain के आधार पर arbitrary files delete करने, sensitive data retrieve करने, या code execute करने जैसी actions perform करने की अनुमति दे सकता है। यह vulnerability केवल तब reachable है जब donation form के लिए "Allow Multiple Recipients" option enabled हो, क्योंकि single-recipient code path sanitize_textarea_field() लागू करता है जो payload को neutralize कर देगा। Exploitation के लिए अतिरिक्त रूप से eCard "Custom Message" option का disabled होना आवश्यक है, जो plugin default है: जब यह enabled होता है तो personalized message एक required field बन जाता है और GiveWP का give_clean() validation के दौरान serialized input को blank कर देता है, जिससे donation store होने से पहले ही reject हो जाता है।
स्रोत
1CVE-2026-19658 के लिए Python 3 चेकर और एक्सप्लॉइट हेल्पर, जो WordPress Give Tributes PHP ऑब्जेक्ट इंजेक्शन फ्लॉ है, जिसमें FOFA टारगेट डिस्कवरी और लेगेसी डोनेशन फॉर्म एक्सप्लॉइटेशन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।