CVE-2026-4883
पियोटनेट फॉर्म्स <= 2.1.40 - फॉर्म फ़ाइल अपलोड के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 19 मई 2026
- अद्यतन
- 19 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 55.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Piotnet Forms प्लगइन WordPress के लिए 'piotnetforms_ajax_form_builder' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमाना फ़ाइल अपलोड के प्रति संवेदनशील है, जो 2.1.40 तक (और सहित) सभी संस्करणों में मौजूद है। प्लगइन एक अधूरी एक्सटेंशन ब्लैकलिस्ट का उपयोग करता है जो केवल php, phpt, php5, php7, और exe एक्सटेंशन को ब्लॉक करती है, जबकि .phar या .phtml जैसे खतरनाक एक्सटेंशन को अपलोड करने की अनुमति देती है। यह अप्रमाणित हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: एक्सप्लॉइट केवल तभी शोषित किया जा सकता है जब फ़ॉर्म में एक फ़ाइल फ़ील्ड जोड़ा गया हो।
स्रोत
1- CVE-2026-4883एक्सप्लॉइट
Piotnet Forms Pro <= 2.1.40 - अप्रमाणित मनमाना फ़ाइल अपलोड → RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।