CVE-2026-47100
फ़नल बिल्डर फॉर वूकॉमर्स चेकआउट < 3.15.0.3 में AJAX के माध्यम से अनधिकृत पहुँच (Missing Authorization)
- प्रकाशित
- 19 मई 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 38.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Funnel Builder for WooCommerce चेकआउट 3.15.0.3 से पहले के संस्करण में एक लापता प्राधिकरण भेद्यता मौजूद है, जो सार्वजनिक चेकआउट एंडपॉइंट में पाई जाती है। यह बिना प्रमाणीकरण वाले हमलावरों को आंतरिक विधियों को लागू करने और प्लगइन की External Scripts वैश्विक सेटिंग में मनमाना डेटा लिखने की अनुमति देती है। हमलावर External Scripts सेटिंग के माध्यम से दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकते हैं, जो सभी चेकआउट पेज विज़िटरों के ब्राउज़र में निष्पादित होती है।
स्रोत
1स्थानीय Docker लैब, CVE-2026-47100 को पुनरुत्पादित करने के लिए, जो WooCommerce के लिए FunnelKit में एक अनधिकृत Stored XSS है। इसमें असुरक्षित और पैच किए गए संस्करणों की तुलना करने के लिए PoC स्क्रिप्ट शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।