CVE-2026-75865
WPLP Cookie Consent <= 4.4.1 - 'upload-logo' REST एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 1 सित॰ 2026
- अद्यतन
- 1 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 42.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode प्लगइन WordPress के लिए, saas_upload_logo() फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के साथ-साथ WPLP कनेक्टर REST एंडपॉइंट्स पर प्रमाणीकरण बायपास के कारण, सभी संस्करणों (4.4.1 सहित) में मनमाना फ़ाइल अपलोड की भेद्यता से ग्रस्त है। यह संभव बनाता है कि बिना प्रमाणीकरण वाले हमलावर प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड कर सकें, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
1- CVE-2026-75865एक्सप्लॉइट
अप्रमाणित मनमाना फ़ाइल अपलोड -> WPLP Cookie Consent (gdpr-cookie-consent) <= 4.4.1 में RCE - तकनीकी विवरण और PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।