CVE-2026-3584
काली फॉर्म्स <= 2.4.9 - form_process के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन
- प्रकाशित
- 20 मार्च 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Kali Forms प्लगइन, सभी संस्करणों में 2.4.9 तक (2.4.9 सहित), 'form_process' फ़ंक्शन के माध्यम से रिमोट कोड निष्पादन (Remote Code Execution) के प्रति संवेदनशील है। यह 'prepare_post_data' फ़ंक्शन के कारण है, जो उपयोगकर्ता द्वारा प्रदान की गई कुंजियों को सीधे आंतरिक प्लेसहोल्डर स्टोरेज में मैप करता है, साथ ही इन प्लेसहोल्डर मानों पर 'call_user_func' के उपयोग के कारण भी है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर कोड निष्पादित करना संभव बनाता है।
स्रोत
1- CVE-2026-3584एक्सप्लॉइट
CVE-2026-3584
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।