CVE-2026-6227
BackWPup <= 5.6.6 - प्रमाणित (व्यवस्थापक+) 'block_name' पैरामीटर के माध्यम से स्थानीय फ़ाइल समावेशन
- प्रकाशित
- 14 अप्रैल 2026
- अद्यतन
- 14 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 68.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए BackWPup प्लगइन, `/wp-json/backwpup/v1/getblock` REST एंडपॉइंट के `block_name` पैरामीटर के माध्यम से Local File Inclusion की चपेट में है, जो 5.6.6 तक (और इसमें शामिल) सभी संस्करणों में मौजूद है। इसका कारण पाथ ट्रैवर्सल सीक्वेंस की गैर-पुनरावर्ती `str_replace()` सैनिटाइज़ेशन है। इससे प्रमाणित हमलावरों के लिए, जिनके पास Administrator-स्तर की पहुँच या उससे ऊपर की अनुमति है, सर्वर पर मनमानी PHP फ़ाइलों को शामिल करना संभव हो जाता है, जो कि विशेष रूप से तैयार किए गए ट्रैवर्सल सीक्वेंस (जैसे, `....//`) के माध्यम से किया जा सकता है। इसका उपयोग `wp-config.php` जैसी संवेदनशील फ़ाइलों को पढ़ने या कुछ कॉन्फ़िगरेशन में रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने के लिए किया जा सकता है। एडमिनिस्ट्रेटर के पास व्यक्तिगत उपयोगकर्ताओं को बैकअप संभालने की अनुमति देने की क्षमता होती है, जिससे निम्न-स्तरीय उपयोगकर्ता भी इस कमज़ोरी का फ़ायदा उठा सकते हैं।
स्रोत
1CVE-2026-6227 के लिए शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट, जो BackWPup WordPress प्लगइन में एक प्रमाणित Local File Inclusion है, जिसमें root cause analysis, exploit request, और mitigation guidance शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।