CVE-2026-4885
पियोटनेट ऐडऑन्स फॉर एलिमेंटर प्रो <= 7.1.70 - फॉर्म फाइल अपलोड के माध्यम से बिना प्रमाणीकरण के मनमाना फाइल अपलोड
- प्रकाशित
- 19 मई 2026
- अद्यतन
- 19 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 59.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WordPress के लिए Piotnet Addons for Elementor Pro प्लगइन मनमाना फ़ाइल अपलोड भेद्यता से ग्रस्त है WordPress के लिए Piotnet Addons for Elementor Pro प्लगइन 'pafe_ajax_form_builder' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमाना फ़ाइल अपलोड के प्रति संवेदनशील है, जो 7.1.70 तक के सभी संस्करणों को प्रभावित करता है। प्लगइन एक अपूर्ण एक्सटेंशन ब्लैकलिस्ट का उपयोग करता है जो केवल php, phpt, php5, php7 और exe एक्सटेंशन को ब्लॉक करता है, जबकि .phar या .phtml जैसे खतरनाक एक्सटेंशन को अपलोड करने की अनुमति देता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: एक्सप्लॉइट केवल तभी काम कर सकता है जब फॉर्म में फ़ाइल फ़ील्ड जोड़ा गया हो।
स्रोत
2- CVE-2026-4885एक्सप्लॉइट
Piotnet Addons for Elementor Pro <= 7.1.70 - फ़ॉर्म फ़ाइल अपलोड के माध्यम से अप्रमाणित मनमाना फ़ाइल अपलोड
- CVE-2026-4885एक्सप्लॉइट
Piotnet Addons for Elementor Pro <= 7.1.70 - अप्रमाणित मनमाना फ़ाइल अपलोड → RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।