CVE-2026-4882
यूज़र रजिस्ट्रेशन एडवांस्ड फील्ड्स <= 1.6.20 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 2 मई 2026
- अद्यतन
- 4 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए User Registration Advanced Fields प्लगइन, सभी संस्करणों में 1.6.20 तक (और इसमें शामिल), 'URAF_AJAX::method_upload' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: यह भेद्यता केवल तभी शोषित की जा सकती है जब फ़ॉर्म में एक "प्रोफ़ाइल चित्र" फ़ील्ड जोड़ा गया हो।
स्रोत
1- CVE-2026-4882एक्सप्लॉइट
User Registration Advanced Fields <= 1.6.20 - Unauthenticated Arbitrary File Upload
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।