CVE-2026-3891
Pix for WooCommerce <= 1.5.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 13 मार्च 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए Pix for WooCommerce प्लगइन, 'lkn_pix_for_woocommerce_c6_save_settings' फ़ंक्शन में क्षमता जाँच (capability check) और फ़ाइल प्रकार सत्यापन (file type validation) की कमी के कारण, 1.5.0 तक (1.5.0 सहित) सभी संस्करणों में मनमानी फ़ाइल अपलोड (arbitrary file upload) की भेद्यता से ग्रस्त है। इससे अनधिकृत (unauthenticated) हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे रिमोट कोड एक्सेक्यूशन (remote code execution) संभव हो सकता है।
स्रोत
8- CVE-2026-3891एक्सप्लॉइट
CVE-2026-3891 के लिए PoC – Pix for WooCommerce ≤ 1.5.0 में बिना प्रमाणीकरण के फ़ाइल अपलोड RCE। स्वचालित nonce पुनर्प्राप्ति, PHP अपलोड, और कमांड निष्पादन।
- CVE-2026-3891एक्सप्लॉइट
Pix for WooCommerce <= 1.5.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड (CVE-2026-3891) PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।