CVE-2026-7537
MDJM इवेंट मैनेजमेंट <= 1.7.8.3 - प्रमाणित (व्यवस्थापक+) 'mdjm_email_upload_file' पैरामीटर के माध्यम से मनमाना फ़ाइल अपलोड
- प्रकाशित
- 6 जून 2026
- अद्यतन
- 6 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए MDJM Event Management प्लगइन, संस्करण 1.7.8.3 तक (और इसमें शामिल) सभी संस्करणों में, mdjm_send_comm_email फ़ंक्शन के माध्यम से Arbitrary File Upload की भेद्यता से ग्रस्त है। यह अपलोड की गई फ़ाइलों पर किसी भी प्रकार के फ़ाइल प्रकार, एक्सटेंशन, या MIME प्रकार सत्यापन न किए जाने के कारण होता है। यह प्रमाणित हमलावरों के लिए, एडमिनिस्ट्रेटर-स्तर की पहुंच और उससे ऊपर के साथ, ऐसी फ़ाइलें अपलोड करना संभव बनाता है जो निष्पादन योग्य हो सकती हैं, जिससे रिमोट कोड निष्पादन संभव हो जाता है।
स्रोत
1- CVE-2026-7537एक्सप्लॉइट
MDJM Event Management <= 1.7.8.3 - प्रमाणित (व्यवस्थापक+) 'mdjm_email_upload_file' पैरामीटर के माध्यम से मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।