CVE-2026-5229
फॉर्म सबमिट करने के बाद सूचनाएं प्राप्त करें – फॉर्म नोटिफाई फॉर एनी फॉर्म्स <= 1.1.10 - LINE OAuth कॉलबैक के माध्यम से बिना प्रमाणीकरण के प्रमाणीकरण बायपास
- प्रकाशित
- 15 मई 2026
- अद्यतन
- 15 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Form Notify प्लगइन संस्करण 1.1.10 तक (और इसमें शामिल) Authentication Bypass की चपेट में है। यह प्लगइन द्वारा LINE OAuth लॉगिन के बाद यह निर्धारित करने के लिए उपयोगकर्ता-नियंत्रित कुकी डेटा पर भरोसा करने के कारण है कि किस WordPress खाते को प्रमाणित किया जाए। जब LINE ईमेल पता प्रदान नहीं करता है (जो सामान्य है), तो प्लगइन यह सत्यापित किए बिना कि LINE खाता उस ईमेल पते से जुड़ा है, 'form_notify_line_email' कुकी मान को पढ़ने पर वापस आ जाता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए अपने स्वयं के LINE खाते के साथ LINE OAuth प्रवाह पूरा करते हुए लक्षित पीड़ित के ईमेल पते वाली एक दुर्भावनापूर्ण कुकी इंजेक्ट करके साइट पर किसी भी उपयोगकर्ता खाते, जिसमें व्यवस्थापक खाते भी शामिल हैं, तक पहुंच प्राप्त करना संभव बनाता है।
स्रोत
1- CVE-2026-5229एक्सप्लॉइट
CVE-2026-5229: LINE OAuth कॉलबैक के माध्यम से फॉर्म नोटिफाई प्रमाणीकरण बाईपास (CVSS 9.8)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।