CVE-2026-72709
SPIP < 4.4.18 ecrire/action/ के माध्यम से अनधिकृत पहुँच
- प्रकाशित
- 11 सित॰ 2026
- अद्यतन
- 15 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 17 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 30.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SPIP संस्करण 4.4.18 से पहले, ecrire/action/ के अंतर्गत संवेदनशील क्रियाओं में एक अनुपलब्ध प्राधिकरण भेद्यता मौजूद है, जो अप्रमाणित हमलावरों को केवल एक वैध CSRF nonce प्रदान करके विशेषाधिकार प्राप्त क्रियाओं को आमंत्रित करने की अनुमति देती है, बिना किसी सर्वर-साइड अनुमति जाँच के। हमलावर टेम्पलेट-स्तरीय प्राधिकरण गार्डों को सीधे HTTP अनुरोधों के माध्यम से बायपास कर सकते हैं ताकि editer_auteur जैसी क्रियाओं को आमंत्रित किया जा सके, जिससे मनमाने खाता पासवर्ड पुनर्लेखन सक्षम होता है, जिसमें प्रशासक खाते भी शामिल हैं, और इसके परिणामस्वरूप पूर्ण खाता अधिग्रहण होता है।
स्रोत
1- spip-exploitsएक्सप्लॉइट
SPIP CVE 2026-72708/72709/72710 के लिए Python exploit chain, जो unauthenticated SQL injection को account takeover और remote code execution से जोड़ता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।