CVE-2026-3333
MinhNhut Link Gateway <= 3.6.1 - प्रमाणित (योगदानकर्ता+) शॉर्टकोड विशेषताओं के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 21 मार्च 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 14.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए MinhNhut Link Gateway प्लगइन, प्लगइन के 'linkgate' शॉर्टकोड के माध्यम से Stored Cross-Site Scripting की चपेट में है, जो सभी संस्करणों में 3.6.1 तक (और 3.6.1 सहित) उपयोगकर्ता द्वारा प्रदान की गई विशेषताओं पर अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण मौजूद है। यह प्रमाणित हमलावरों को, Contributor-स्तर की पहुंच और उससे ऊपर के साथ, पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुंचता है तो निष्पादित होंगी।
स्रोत
1Python एक्सप्लॉइट CVE-2026-3333 के लिए है जो DNS रीबाइंडिंग का प्रदर्शन करता है ताकि SSRF-संवेदनशील वेब ऐप के माध्यम से क्लाउड मेटाडेटा तक पहुंचा जा सके और IAM क्रेडेंशियल चुराए जा सकें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।