CVE-2026-2113
yuan1994 tpadmin WebUploader preview.php डिसीरियलाइज़ेशन
- प्रकाशित
- 7 फ़र॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 79.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
yuan1994 tpadmin के 1.3.12 तक के संस्करणों में एक सुरक्षा भेद्यता का पता चला है। यह WebUploader घटक के /public/static/admin/lib/webuploader/0.1.5/server/preview.php लाइब्रेरी में एक अज्ञात भाग को प्रभावित करता है। यह हेरफेर deserialization की ओर ले जाता है। हमला दूरस्थ रूप से किया जा सकता है। इस शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। यह भेद्यता केवल उन उत्पादों को प्रभावित करती है जिन्हें अब अनुरक्षक द्वारा समर्थित नहीं किया जाता है।
स्रोत
1एक रिमोट कोड निष्पादन भेद्यता जो प्रमाणीकरण रहित हमलावरों को सीधे वेब सर्वर पर मनमानी PHP फ़ाइलें अपलोड करने की अनुमति देती है। इसके परिणामस्वरूप वेब सर्वर विशेषाधिकारों के साथ तत्काल रिमोट कोड निष्पादन होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।