CVE-2026-2631
Datalogics Ecommerce Delivery < 2.6.60 - बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
- प्रकाशित
- 11 मार्च 2026
- अद्यतन
- 11 मार्च 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Datalogics Ecommerce Delivery WordPress प्लगइन 2.6.60 से पहले एक अप्रमाणित REST एंडपॉइंट उजागर करता है जो किसी भी दूरस्थ उपयोगकर्ता को सत्यापन के बिना `datalogics_token` विकल्प को संशोधित करने की अनुमति देता है। यह टोकन बाद में एक सुरक्षित एंडपॉइंट में प्रमाणीकरण के लिए उपयोग किया जाता है जो उपयोगकर्ताओं को मनमाने WordPress `update_option()` ऑपरेशन करने की अनुमति देता है। हमलावर इसका उपयोग पंजीकरण सक्षम करने और डिफ़ॉल्ट भूमिका को Administrator के रूप में सेट करने के लिए कर सकते हैं।
स्रोत
2- CVE-2026-2631एक्सप्लॉइट
Datalogics Ecommerce Delivery – Datalogics < 2.6.60 - बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
अधिकृत आंतरिक परीक्षण के लिए CVE-2026-2631 एक्सपोज़र की async मास-जाँचकर्ता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।