CVE-2026-5524
Divi Form Builder <= 5.1.8 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड जो 'acceptFileTypes' पैरामीटर के माध्यम से रिमोट कोड निष्पादन की ओर ले जाता है
- प्रकाशित
- 2 जुल॰ 2026
- अद्यतन
- 2 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Divi Form Builder प्लगइन, संस्करण 5.1.8 तक (5.1.8 सहित) सभी संस्करणों में Arbitrary File Upload की भेद्यता से ग्रस्त है, जो Remote Code Execution तक ले जाती है। यह do_image_upload() फ़ंक्शन में अपर्याप्त फ़ाइल एक्सटेंशन सत्यापन के कारण होता है, जहाँ acceptFileTypes POST पैरामीटर से उपयोगकर्ता-आपूर्ति इनपुट सीधे एक नियमित अभिव्यक्ति में डाला जाता है, जिसका उपयोग अपलोड की गई फ़ाइलों को मान्य करने के लिए किया जाता है। हमलावर .phtml, .phar, .php5, या .php7 जैसे PHP-निष्पादन योग्य एक्सटेंशन निर्दिष्ट कर सकते हैं, ताकि प्लगइन की .htaccess सुरक्षा को बायपास किया जा सके, जो केवल .php फ़ाइलों को विशेष रूप से ब्लॉक करती है। इसके अतिरिक्त, Nginx-आधारित सर्वरों पर, .htaccess सुरक्षा पूरी तरह से अप्रभावी है, क्योंकि Nginx .htaccess फ़ाइलों को प्रोसेस नहीं करता है। यह बिना प्रमाणीकरण वाले हमलावरों (जो किसी भी सार्वजनिक पृष्ठ से फ़ॉर्म युक्त nonce प्राप्त कर सकते हैं) के लिए निष्पादन योग्य PHP फ़ाइलों को सार्वजनिक रूप से सुलभ /wp-content/uploads/de_fb_uploads/ निर्देशिका में अपलोड करना और HTTP के माध्यम से अपलोड की गई फ़ाइल तक पहुँचकर Remote Code Execution प्राप्त करना संभव बनाता है। यह भेद्यता संस्करण 5.1.3 में आंशिक रूप से पैच की गई थी।
स्रोत
2- CVE-2026-5524-PoCएक्सप्लॉइट
CVE-2026-5524 के लिए मास एक्सप्लॉइट टूलकिट, जो Divi Form Builder में एक अनऑथेंटिकेटेड फ़ाइल अपलोड RCE है। इसमें मल्टी-थ्रेडेड स्कैनिंग, WAF बाईपास तकनीक, कस्टम वेबशेल डिप्लॉयमेंट और इंटरैक्टिव कमांड निष्पादन शामिल हैं।
- CVE-2026-5524-PoCएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।