CVE-2026-3462
फ्रिस्बी पे <= 1.8.9 - प्रमाणीकरण की कमी से प्रमाणित (सब्सक्राइबर+) भुगतान टोकन संशोधन
- प्रकाशित
- 27 जून 2026
- अद्यतन
- 29 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 32.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Frisbii Pay प्लगइन सभी संस्करणों में, 1.8.9 तक और इसमें शामिल, 'upload_csv' और 'process_batch' फ़ंक्शनों पर क्षमता जाँच (capability checks) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, Subscriber-स्तरीय पहुँच और उससे ऊपर, मनमाना CSV डेटा अपलोड करना और WooCommerce भुगतान टोकन, postmeta, और order meta रिकॉर्ड को अधिलेखित करना संभव बनाता है।
स्रोत
1- CVE-2026-3462एक्सप्लॉइट
एक्रोबैट रीडर | ऑब्जेक्ट प्रोटोटाइप विशेषताओं का अनुचित रूप से नियंत्रित संशोधन ('प्रोटोटाइप प्रदूषण') (CWE-1321)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।