CVE-2026-5118
Divi Form Builder <= 5.1.2 - बिना प्रमाणीकरण के 'role' के माध्यम से विशेषाधिकार वृद्धि
- प्रकाशित
- 21 मई 2026
- अद्यतन
- 21 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 40.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Divi Form Builder प्लगइन, संस्करण 5.1.2 तक (समावेशी) विशेषाधिकार वृद्धि के प्रति संवेदनशील है। यह प्लगइन द्वारा उपयोगकर्ता पंजीकरण के दौरान POST डेटा से उपयोगकर्ता-नियंत्रित 'role' पैरामीटर को स्वीकार करने के कारण है, बिना इसे फॉर्म के कॉन्फ़िगर किए गए default_user_role सेटिंग के विरुद्ध मान्य किए। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पंजीकरण के दौरान role पैरामीटर के साथ छेड़छाड़ करके व्यवस्थापक खाते बनाना संभव बनाता है।
स्रोत
6- CVE-2026-5118एक्सप्लॉइट
CVE-2026-5118 के लिए स्वचालित एक्सप्लॉइट और मास स्कैनर, WordPress Divi Form Builder <=5.1.2 में बिना प्रमाणीकरण के विशेषाधिकार वृद्धि, भूमिका इंजेक्शन के माध्यम से व्यवस्थापक खाता निर्माण सक्षम करता है।
- CVE-2026-5118एक्सप्लॉइट
Divi Form Builder <= 5.1.2 — प्रमाणीकरण रहित विशेषाधिकार वृद्धि (भूमिका इंजेक्शन के माध्यम से)
- CVE-2026-5118एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।