CVE-2026-7459
सिंपल हिस्ट्री – वर्डप्रेस परिवर्तनों को ट्रैक, लॉग और ऑडिट करें <= 5.26.0 - इवेंट रिएक्शन एंडपॉइंट पर अनुपलब्ध प्राधिकरण के माध्यम से प्रमाणित (सब्सक्राइबर+) खाता अधिग्रहण
- प्रकाशित
- 30 मई 2026
- अद्यतन
- 1 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Simple History – Track, Log, and Audit WordPress Changes वर्डप्रेस के लिए Simple History – Track, Log, and Audit WordPress Changes प्लगइन, संस्करण 5.26.0 तक (और इसमें शामिल) सभी संस्करणों में, प्रमाणित (सब्सक्राइबर+) खाता अधिग्रहण भेद्यता के प्रति संवेदनशील है, जो इवेंट रिएक्शन एंडपॉइंट्स (`react_to_event()` / `unreact_to_event()`) के माध्यम से होती है। ये एंडपॉइंट्स `get_items_permissions_check()` को अपने `permission_callback` के रूप में पंजीकृत करते हैं, जो केवल यह सत्यापित करता है कि अनुरोधकर्ता लॉग इन है और `Log_Query` द्वारा सामान्य रूप से लागू की जाने वाली प्रति-लॉगर क्षमता जांचों को लागू नहीं करता है। परिणामस्वरूप, एक सब्सक्राइबर-स्तर का उपयोगकर्ता `_fields=context` क्वेरी पैरामीटर के साथ `/wp-json/simple-history/v1/events/<id>/react` पर POST कर सकता है और किसी भी Simple History इवेंट का पूरा संदर्भ पढ़ सकता है — जिसमें SimpleUserLogger प्रविष्टियाँ भी शामिल हैं जो किसी भी उपयोगकर्ता के लिए पूर्ण पासवर्ड-रीसेट ईमेल बॉडी (रीसेट कुंजी के साथ रीसेट URL) को रिकॉर्ड करती हैं। हमलावर लॉस्ट-पासवर्ड फॉर्म के माध्यम से एक व्यवस्थापक के लिए पासवर्ड रीसेट ट्रिगर करता है, रिएक्शन एंडपॉइंट के माध्यम से हाल के इवेंट आईडी को ब्रूट-फोर्स करके परिणामी `user_requested_password_reset_link` इवेंट को पढ़ता है, `context.message` से रीसेट कुंजी निकालता है, और व्यवस्थापक खाते पर अधिग्रहण करने के लिए पासवर्ड रीसेट पूरा करता है। शोषण के लिए आवश्यक है कि व्यवस्थापक ने पहले प्रयोगात्मक सुविधाओं विकल्प (`simple_history_experimental_features_enabled`) को सक्षम किया हो, जो डिफ़ॉल्ट नहीं है।
स्रोत
1- CVE-2026-7459एक्सप्लॉइट
Simple History प्लगइन में लापता प्राधिकरण भेद्यता को लक्षित करने वाले CVE-2026-7459 के लिए एक्सप्लॉइट, जो WordPress वातावरण में अप्रमाणित खाता अधिग्रहण सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।