CVE-2026-23550
WordPress Modular DS plugin <= 2.5.1 - विशेषाधिकार वृद्धि भेद्यता
- प्रकाशित
- 14 जन॰ 2026
- अद्यतन
- 28 अप्रैल 2026
- सीएनए असाइन करना
- Patchstack
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Modular DS modular-connector में गलत विशेषाधिकार असाइनमेंट भेद्यता विशेषाधिकार वृद्धि की अनुमति देती है। यह समस्या Modular DS को प्रभावित करती है: n/a से <= 2.5.1 तक।
स्रोत
7CVE-2026-23550 के लिए Bash-आधारित प्रूफ-ऑफ-कॉन्सेप्ट परीक्षक। WordPress मॉड्यूलर कनेक्टर लॉगिन एंडपॉइंट्स को व्यवस्थापक कुकी जारी करने के लिए जांचता है और डैशबोर्ड एक्सेस सत्यापित करता है। कॉन्फ़िगर करने योग्य टाइमआउट के साथ एकल-लक्ष्य और सूची स्कैनिंग का समर्थन करता है।
- CVE-2026-23550एक्सप्लॉइट
CVE-2026-23550 के लिए बैश एक्सप्लॉइट जो Modular Connector के /api/modular-connector/login एंडपॉइंट पर विशेष रूप से तैयार किए गए REST API अनुरोध के माध्यम से बिना प्रमाणीकरण के WordPress एडमिन लॉगिन ट्रिगर करता है।
CVE-2026-23550 - Modular DS WordPress प्लगइन **अप्रमाणित व्यवस्थापक पहुंच**
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।