CVE-2026-7654
एडमिन कॉलम्स <= 7.0.18 - प्रमाणित (योगदानकर्ता+) कस्टम फील्ड मेटा वैल्यू के माध्यम से PHP ऑब्जेक्ट इंजेक्शन से रिमोट कोड एक्ज़ीक्यूशन
- प्रकाशित
- 5 जून 2026
- अद्यतन
- 6 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Admin Columns प्लगइन, संस्करण 7.0.18 तक और इसमें शामिल, PHP ऑब्जेक्ट इंजेक्शन के प्रति संवेदनशील है, जो रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाता है। यह `IdsToCollection::get_ids_from_string()` फ़ंक्शन में `allowed_classes` प्रतिबंध के बिना `unserialize()` के उपयोग के कारण होता है, जो उचित सत्यापन के बिना हमलावर-नियंत्रित पोस्ट मेटा मानों को संसाधित करता है। यह Contributor-स्तर की पहुँच और उससे ऊपर वाले प्रमाणित हमलावरों के लिए संभव बनाता है कि वे किसी पोस्ट के कस्टम मेटा फ़ील्ड में एक सीरियलाइज़्ड PHP ऑब्जेक्ट इंजेक्ट करें और बंडल किए गए POP गैजेट चेन का शोषण करके मनमाना कोड निष्पादन ट्रिगर करें, जिसके परिणामस्वरूप वेब सर्वर उपयोगकर्ता के रूप में रिमोट कोड एक्ज़ीक्यूशन होता है।
स्रोत
1- CVE-2026-7654एक्सप्लॉइट
CVE-2026-7654 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Admin Columns WordPress प्लगइन में PHP ऑब्जेक्ट इंजेक्शन को लक्षित करके दूरस्थ कोड निष्पादन प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।