CVE-2026-92229
Forminator Forms <= 1.57.2 - 'current_url' पैरामीटर के माध्यम से अनधिकृत मनमाना शॉर्टकोड निष्पादन
- प्रकाशित
- 19 सित॰ 2026
- अद्यतन
- 19 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 34.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress, सभी संस्करणों में 1.57.2 तक और उस सहित, मनमाने शॉर्टकोड निष्पादन के प्रति संवेदनशील है। यह इसलिए है क्योंकि सॉफ़्टवेयर उपयोगकर्ताओं को एक ऐसी क्रिया निष्पादित करने की अनुमति देता है जो do_shortcode चलाने से पहले किसी मान को उचित रूप से मान्य नहीं करती। इससे अप्रमाणित हमलावरों के लिए मनमाने शॉर्टकोड निष्पादित करना संभव हो जाता है।
स्रोत
1Python 3 PoC स्कैनर और CVE-2026-92229 के लिए एक्सप्लॉइट, जो Forminator WordPress प्लगइन संस्करण 1.57.2 और उससे नीचे में एक अनधिकृत मनमाना शॉर्टकोड निष्पादन दोष है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।