CVE-2026-53787
अमास्टी ऑर्डर एट्रिब्यूट्स फॉर मैगेंटो 2 < 4.0.0 बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 12 जून 2026
- अद्यतन
- 13 जून 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 92.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Magento 2 के लिए Amasty Order Attributes संस्करण 4.0.0 से पहले में अनधिकृत फ़ाइल अपलोड भेद्यता Magento 2 के लिए Amasty Order Attributes संस्करण 4.0.0 से पहले में एक बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता शामिल है, जो बिना प्रमाणीकरण वाले हमलावरों को बिना प्रमाणीकरण, सत्र सत्यापन या कार्ट संदर्भ के अपलोड एंडपॉइंट पर किसी भी प्रकार या नाम की फ़ाइलें सबमिट करके स्टोर की मीडिया निर्देशिका में मनमानी फ़ाइलें लिखने की अनुमति देती है। हमलावर PHP फ़ाइलें अपलोड कर सकते हैं ताकि उन सर्वरों पर रिमोट कोड निष्पादन प्राप्त कर सकें जहाँ मीडिया निर्देशिका PHP निष्पादन की अनुमति देती है, या वैकल्पिक रूप से मैलवेयर होस्टिंग, HTML या SVG अपलोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग, और इच्छित अपलोड निर्देशिका के बाहर फ़ाइलें लिखने के लिए पाथ ट्रैवर्सल सक्षम कर सकते हैं।
स्रोत
1मेरा पॉक CVE-2026-53787 के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।