CVE-2026-8206
किर्की 6.0.0 - 6.0.6 - 'handle_forgot_password' के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
- प्रकाशित
- 2 जून 2026
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 68.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Kirki – Freeform Page Builder, Website Builder & Customizer प्लगइन संस्करण 6.0.0 से 6.0.6 तक के सभी संस्करणों में खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि की भेद्यता से ग्रस्त है। यह प्लगइन द्वारा पासवर्ड रीसेट अनुरोध में उपयोगकर्ता नाम का उपयोग किए जाने पर एक मनमाना ईमेल पता स्वीकार करने के कारण होता है। इससे अनप्रमाणित हमलावरों के लिए साइट पर पंजीकृत किसी भी उपयोगकर्ता के लिए पासवर्ड रीसेट लिंक को अपने स्वयं के ईमेल पते पर भेजना संभव हो जाता है।
स्रोत
5- kirki-wordpress-account-security-assessmentजानकारीपूर्ण
किर्की वर्डप्रेस खाता सुरक्षा जोखिम के लिए पेशेवर भेद्यता मूल्यांकन रिपोर्ट, जिसमें तकनीकी प्रभाव, सुधार और शमन रणनीति शामिल है।
- CVE-2026-8206एक्सप्लॉइट
CVE-2026-8206 के लिए बड़े पैमाने पर शोषण उपकरण – Kirki WordPress प्लगइन (≤6.0.6) में 'handle_forgot_password' के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।