CVE-2026-4350
Perfmatters <= 2.5.9.1 - प्रमाणित (सब्सक्राइबर+) 'delete' पैरामीटर के माध्यम से मनमाना फ़ाइल विलोपन
- प्रकाशित
- 3 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Perfmatters प्लगइन, सभी संस्करणों में 2.5.9.1 तक (इसे शामिल करते हुए), पाथ ट्रैवर्सल के माध्यम से मनमाने फ़ाइल विलोपन (arbitrary file deletion) के प्रति संवेदनशील है। यह `PMCS::action_handler()` विधि के कारण है, जो बिना किसी सैनिटाइज़ेशन, प्राधिकरण जाँच, या नॉन्स सत्यापन के `$_GET['delete']` पैरामीटर को संसाधित करती है। असैनिटाइज़्ड फ़ाइलनाम को स्टोरेज डायरेक्टरी पथ के साथ जोड़ा जाता है और `unlink()` को पास किया जाता है। यह प्रमाणित हमलावरों के लिए, सब्सक्राइबर-स्तरीय पहुँच और उससे ऊपर के लिए, `../` पाथ ट्रैवर्सल अनुक्रमों का उपयोग करके सर्वर पर मनमानी फ़ाइलों को हटाना संभव बनाता है, जिसमें `wp-config.php` भी शामिल है, जो WordPress को इंस्टॉलेशन विज़ार्ड में जाने के लिए मजबूर करेगा और पूर्ण साइट अधिग्रहण (full site takeover) की अनुमति देगा।
स्रोत
1- CVE-2026-4350एक्सप्लॉइट
शोषण और प्रूफ-ऑफ-कॉन्सेप्ट Perfmatters WordPress प्लगइन में मनमानी फ़ाइल विलोपन (CVE-2026-4350) के लिए, कमजोर संस्करणों के परीक्षण हेतु Python शोषण और bash POC स्क्रिप्ट के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।