CVE-2026-81648
CryptoPayment Gateway 1.2.1 - 1.2.2 - अनधिकृत मनमाना फ़ाइल विलोपन और अनगार्डेड AJAX राउटर के माध्यम से सेटिंग्स अपडेट
- प्रकाशित
- 13 सित॰ 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 20.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CryptoPayment Gateway WordPress प्लगइन 1.2.1 से 1.2.2 तक अपने एक AJAX एंडपॉइंट पर प्राधिकरण जाँच लागू नहीं करता है, जिससे अनधिकृत उपयोगकर्ता प्रशासनिक कार्यों को लागू कर सकते हैं, जिनमें सर्वर पर मनमानी फ़ाइलें हटाना, भुगतान गेटवे कॉन्फ़िगरेशन को अधिलेखित करना और संग्रहीत वॉलेट क्रेडेंशियल्स को स्पष्ट पाठ में पुनर्प्राप्त करना शामिल है।
स्रोत
1CVE-2026-81648 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और लैब, जो WordPress CryptoPayment Gateway प्लगइन में एक अनधिकृत मनमानी फ़ाइल विलोपन दोष है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।