CVE-2026-9067
स्कीमा और स्ट्रक्चर्ड डेटा WP और AMP < 1.60 - बिना प्रमाणीकरण के मनमाना मीडिया अपलोड
- प्रकाशित
- 10 जून 2026
- अद्यतन
- 10 जून 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 45.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WP और AMP के लिए Schema और Structured Data WordPress प्लगइन 1.60 से पहले के संस्करण में फ्रंटएंड AJAX फ़ाइल-अपलोड हैंडलर पर उपयोगकर्ता क्षमताओं की जाँच नहीं करता है और अपलोड की गई फ़ाइलों की वास्तविक सामग्री को एंडपॉइंट के इच्छित मीडिया प्रकार के विरुद्ध सत्यापित नहीं करता है, जिससे बिना प्रमाणीकरण वाले उपयोगकर्ता उन एंडपॉइंट्स के माध्यम से WordPress की मीडिया लाइब्रेरी द्वारा स्वीकार किए जाने वाले किसी भी फ़ाइल प्रकार को अपलोड कर सकते हैं जिन्हें केवल छवियाँ या वीडियो स्वीकार करने चाहिए।
स्रोत
1- By-Poloss..-..CVE-2026-9067एक्सप्लॉइट
WP और AMP के लिए स्कीमा और संरचित डेटा < 1.60 - अप्रमाणित मनमाना मीडिया अपलोड [POC और Xploit]
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।