CVE-2026-7465
Spectra Gutenberg Blocks <= 2.19.25 - प्रमाणित (योगदानकर्ता+) ब्लॉक विशेषताओं के माध्यम से मनमाने PHP फ़ंक्शन कॉल द्वारा रिमोट कोड निष्पादन
- प्रकाशित
- 30 मई 2026
- अद्यतन
- 1 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Spectra Gutenberg Blocks – वेबसाइट बिल्डर फॉर द ब्लॉक एडिटर प्लगइन वर्डप्रेस के लिए रिमोट कोड एक्ज़ीक्यूशन की चपेट में है वर्डप्रेस के लिए Spectra Gutenberg Blocks – वेबसाइट बिल्डर फॉर द ब्लॉक एडिटर प्लगइन, संस्करण 2.19.25 तक (और इसमें शामिल) सभी संस्करणों में रिमोट कोड एक्ज़ीक्यूशन की भेद्यता से ग्रस्त है। यह प्रमाणित हमलावरों के लिए, कंट्रीब्यूटर-स्तर की पहुँच और उससे ऊपर के उपयोगकर्ताओं के लिए, सर्वर पर कोड निष्पादित करना संभव बनाता है। शोषण के लिए पोस्ट सामग्री में एम्बेडेड दो-ब्लॉक पेलोड की आवश्यकता होती है: पहला ब्लॉक हमलावर-निर्दिष्ट render_callback के साथ एक नकली uagb/-उपसर्ग वाला ब्लॉक प्रकार पंजीकृत करता है, और उसी नकली प्रकार का दूसरा ब्लॉक उसी पेज अनुरोध में अनुक्रमिक ब्लॉक रेंडरिंग के दौरान call_user_func() के माध्यम से उस कॉलबैक के आह्वान को ट्रिगर करता है।
स्रोत
2Spectra Gutenberg Blocks WordPress प्लगइन में CVE-2026-7465 के विश्लेषण और पुनरुत्पादन के लिए स्थानीय Docker लैब। render_callback इंजेक्शन प्रदर्शित करने वाले न्यूनतम-हानि PoC के साथ कमजोर बनाम पैच किए गए संस्करणों की तुलना करता है।
- -CVE-2026-7465एक्सप्लॉइट
CVE-2026-7465 Spectra Gutenberg Blocks प्रमाणित RCE शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।