CVE-2026-6271
करियर सेक्शन <= 1.7 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 50.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Career Section प्लगइन, CV अपलोड हैंडलर के माध्यम से, सभी संस्करणों में 1.7 तक (1.7 सहित) Arbitrary File Upload की भेद्यता से ग्रस्त है। यह फ़ाइल प्रकार सत्यापन की कमी के कारण होता है। इससे अनधिकृत हमलावरों के लिए ऐसी फ़ाइलें अपलोड करना संभव हो जाता है जो निष्पादन योग्य हो सकती हैं, जिससे remote code execution संभव हो जाता है।
स्रोत
1- CVE-2026-6271एक्सप्लॉइट
स्वचालित स्कैनर CVE-2026-6271 के लिए, जो WordPress Career Section प्लगइन में एक गंभीर अप्रमाणित मनमाना फ़ाइल अपलोड है जो RCE की ओर ले जाता है। यह मल्टी-थ्रेडेड स्कैनिंग, एकाधिक शेल प्रकार, और प्रॉक्सी इंटीग्रेशन का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।