CVE-2026-9290
WP User Manager <= 2.9.17 - 'tab' क्वेरी पैरामीटर के माध्यम से अनधिकृत पाथ ट्रैवर्सल से लोकल फाइल इन्क्लूज़न
- प्रकाशित
- 5 जून 2026
- अद्यतन
- 6 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 83.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WP User Manager – User Profile Builder & Membership प्लगइन WordPress के लिए सभी संस्करणों में, 2.9.17 तक और इसमें शामिल, (प्रोफ़ाइल टेम्पलेट स्कोप) फ़ंक्शन के माध्यम से Local File Inclusion की चपेट में है। यह गैर-प्रमाणित हमलावरों के लिए सर्वर पर मनमानी .php फ़ाइलों को शामिल करना और निष्पादित करना संभव बनाता है, जिससे उन फ़ाइलों में किसी भी PHP कोड का निष्पादन हो सकता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहां .php फ़ाइल प्रकार अपलोड और शामिल किए जा सकते हैं।
स्रोत
1- CVE-2026-9290एक्सप्लॉइट
WP User Manager <= 2.9.17 में tab पैरामीटर में path traversal के माध्यम से Pre-auth Local File Inclusion (CVSS 7.5)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।