
CVE-2026-78006 The Events Calendar <= 6.17.4 के लिए POC - अनधिकृत PHP ऑब्जेक्ट इंजेक्शन से रिमोट कोड एक्ज़ीक्यूशन
CVE-2026-78006 The Events Calendar <= 6.17.4 के लिए POC - अनऑथेंटिकेटेड PHP ऑब्जेक्ट इंजेक्शन से रिमोट कोड एक्ज़ीक्यूशन तक
#संपर्क किसी भी प्रश्न के लिए telegram : @soldout0O
यदि आपको मेरा काम पसंद है, तो USDT (TRC20): TQBA72kakjCZLnJt8fJYcD7dyQCEpzNtVN के माध्यम से प्रोजेक्ट का समर्थन करने पर विचार करें
WordPress के लिए The Events Calendar में एक अनऑथेंटिकेटेड PHP ऑब्जेक्ट इंजेक्शन भेद्यता है जिसे रिमोट कोड एक्ज़ीक्यूशन तक श्रृंखलाबद्ध किया जा सकता है।
भेद्य कोड पथ में शामिल हैं:
is_safe_widget_instance()enable_rendering_widget_copied()unserialize()do_blocks()दस्तावेज़ीकृत परिस्थितियों के तहत, एक अनऑथेंटिकेटेड हमलावर इवेंट कमेंट के माध्यम से तैयार किया गया ब्लॉक मार्कअप भेज सकता है और कमेंट मॉडरेशन होने से पहले भेद्य डीसेरियलाइज़ेशन पथ तक पहुँच सकता है।
यह भेद्यता इसलिए मौजूद है क्योंकि प्लगइन की विजेट इंस्टेंस के आसपास की सुरक्षा अपर्याप्त है।
भेद्य प्रवाह को इस प्रकार संक्षेपित किया जा सकता है:```text Unauthenticated Comment | v Pending Event Comment | v WordPress Moderation-Hash URL | v Unauthenticated Author Can View Own Pending Comment | v V2 Single-Event Template | v do_blocks() | v Injected Block Markup | v enable_rendering_widget_copied() | v Forged Integrity Attribute | v is_safe_widget_instance() | v PHP Magic Methods / Object Deserialization | v unserialize() | v PHP Object Injection | v Remote Code Execution
---
# प्रभावित प्लगइन
**प्लगइन:** The Events Calendar
**भेद्यता:** अनधिकृत PHP ऑब्जेक्ट इंजेक्शन जो रिमोट कोड
एक्ज़ीक्यूशन की ओर ले जाता है
**प्रभावित संस्करण:** Wordfence सलाह के अनुसार, **6.17.4** तक और उस सहित
सभी संस्करण।
> [!IMPORTANT]
> इस रिपॉज़िटरी के साथ वर्तमान में प्रकाशित शोध PoC स्वयं को आंतरिक रूप से
> `<= 6.17.2` को लक्षित करने वाला बताता है।
>
> ऊपर बताई गई संस्करण सीमा Wordfence सलाह (`<= 6.17.4`) का अनुसरण करती है।
> किसी डिप्लॉयमेंट का परीक्षण करने से पहले विक्रेता सलाह के विरुद्ध सटीक
> भेद्य/ठीक किए गए संस्करण को हमेशा सत्यापित करें।
---
# मूल कारण
भेद्य व्यवहार विजेट सुरक्षा जाँच और PHP के ऑब्जेक्ट डीसेरियलाइज़ेशन
व्यवहार के बीच अंतःक्रिया से संबंधित है।
शामिल प्रमुख फ़ंक्शन हैं:```text
is_safe_widget_instance()
enable_rendering_widget_copied()
सुरक्षा जाँच अपर्याप्त है क्योंकि PHP अपने पार्सिंग/डीसेरिएलाइज़ेशन व्यवहार के दौरान जादुई विधियों को लागू कर सकता है, इससे पहले कि इच्छित सुरक्षा सत्यापन प्रभावी सुरक्षा प्रदान करे।
यह श्रृंखला इस बात पर भी निर्भर करती है कि प्लगइन आपूर्त किए गए विजेट इंस्टेंस के लिए एक वैध इंटीग्रिटी मान उत्पन्न करता है।
इस भेद्यता की सबसे महत्वपूर्ण विशेषताओं में से एक यह है कि हमलावर को किसी मौजूदा WordPress खाते की आवश्यकता नहीं होती है।
हमले का मार्ग इस बात का दुरुपयोग करता है कि WordPress किस प्रकार एक मॉडरेशन-हैश URL के माध्यम से उपयोगकर्ता की अपनी लंबित टिप्पणी को उजागर करता है।
प्रासंगिक शर्तें ये हैं:```text Comments enabled + Comments visible on events + Attacker can submit an event comment + V2 single-event template active
एक टिप्पणी सबमिट करने के बाद, WordPress एक unauthenticated
moderation-hash URL प्रदान कर सकता है जो टिप्पणीकर्ता को अपनी स्वयं की लंबित
टिप्पणी देखने की अनुमति देता है।
यह तैयार किए गए block
markup के लिए एक unauthenticated delivery mechanism बनाता है।
---
# तकनीकी व्याख्या
## 1. टिप्पणी सबमिशन
हमलावर एक event से संबद्ध एक टिप्पणी सबमिट करता है।
टिप्पणी को अनुमोदित होने की आवश्यकता नहीं है।
महत्वपूर्ण गुण यह है कि WordPress moderation-hash mechanism के माध्यम से
टिप्पणी को उजागर कर सकता है।
---
## 2. Moderation-Hash एक्सेस
WordPress टिप्पणीकर्ता को एक URL प्रदान करता है जो टिप्पणीकर्ता को अपनी
स्वयं की लंबित टिप्पणी देखने की अनुमति देता है।
इसका अर्थ है कि हमलावर moderation की प्रतीक्षा किए बिना
vulnerable rendering path तक पहुँच सकता है।
संकल्पनात्मक रूप से:```text
POST Comment
|
v
Pending Comment
|
v
Moderation Hash
|
v
Unauthenticated Access
The Events Calendar का V2 सिंगल-इवेंट टेम्पलेट इवेंट कंटेंट और कमेंट-संबंधित HTML को प्रोसेस करता है।
संबंधित WordPress प्रोसेसिंग पथ अंततः यहाँ पहुँचता है:```text do_blocks()
यह महत्वपूर्ण है क्योंकि रेंडर किए गए कंटेंट में एम्बेडेड ब्लॉक मार्कअप को WordPress ब्लॉक डेटा के रूप में व्याख्यायित किया जाता है।
---
## 4. तैयार किया गया ब्लॉक डेटा
PoC एक लेगेसी-विजेट ब्लॉक का निर्माण करता है जिसमें एक सीरियलाइज़्ड विजेट इंस्टेंस होता है।
शोध कार्यान्वयन ब्लॉक को एक एन्कोडेड सीरियलाइज़्ड इंस्टेंस और एक इंटीग्रिटी एट्रिब्यूट का उपयोग करके बनाता है।
कमज़ोर पथ अंततः इस डेटा को एक विजेट इंस्टेंस के रूप में प्रोसेस करता है।
---
## 5. इंटीग्रिटी बायपास
प्लगइन के `enable_rendering_widget_copied()` व्यवहार का दुरुपयोग हमलावर-नियंत्रित विजेट डेटा के लिए एक वैध इंटीग्रिटी एट्रिब्यूट उत्पन्न करने के लिए किया जा सकता है।
यह दुर्भावनापूर्ण विजेट इंस्टेंस को अपेक्षित इंटीग्रिटी जाँच पास करने और कमज़ोर प्रोसेसिंग पथ तक पहुँचने की अनुमति देता है।
---
## 6. असुरक्षित ऑब्जेक्ट हैंडलिंग
कमज़ोर `is_safe_widget_instance()` सुरक्षा तैयार किए गए विजेट इंस्टेंस के माध्यम से आपूर्त किए गए ऑब्जेक्ट के विरुद्ध अपर्याप्त है।
PHP का ऑब्जेक्ट हैंडलिंग व्यवहार डीसीरियलाइज़ेशन प्रक्रिया के दौरान मैजिक मेथड्स को इनवोक कर सकता है।
परिणाम एक शोषणयोग्य PHP ऑब्जेक्ट इंजेक्शन प्रिमिटिव है।
---
## 7. गैजेट चेन
शोध PoC WordPress / The Events Calendar ऑब्जेक्ट संरचनाओं का निर्माण करता है जो डीसीरियलाइज़ेशन के दौरान कॉल करने योग्य व्यवहार प्रदान करती हैं।
PoC शोध पेलोड के निर्माण के लिए कॉलबैक-उन्मुख ऑब्जेक्ट्स और सीरियलाइज़्ड क्लास संरचनाओं का उपयोग करता है।
---
## 8. कोड एक्ज़ीक्यूशन
अंतिम प्रभाव Remote Code Execution है।
PoC में एक शोध वेबशेल स्टेज और एडमिनिस्ट्रेटर-निर्माण लॉजिक शामिल है।
सुरक्षित कमज़ोरता सत्यापन के लिए, महत्वपूर्ण सुरक्षा सीमा पहले से ही कमज़ोर डीसीरियलाइज़ेशन चेन के सफल निष्पादन द्वारा प्रदर्शित की गई है।
---
# कमज़ोरता गंभीर क्यों है
निम्नलिखित का संयोजन:```text
Unauthenticated
+
Remote
+
PHP Object Injection
+
RCE
एक उच्च-प्रभाव वाला आक्रमण पथ बनाता है।
आक्रमणकर्ता को आवश्यकता नहीं होती:
मुख्य पर्यावरणीय पूर्वापेक्षा यह है कि भेद्य इवेंट/टिप्पणी रेंडरिंग पथ पहुँच योग्य हो।
रिपॉजिटरी में एक Python-आधारित अनुसंधान कार्यान्वयन शामिल है।
अपलोड किया गया PoC मूल अनुसंधान लॉजिक के चारों ओर एक असिंक्रोनस रनर है।
यह उपयोग करता है:```text Python aiohttp rich
कार्यान्वयन चरणबद्ध पेलोड डिलीवरी और सत्यापन के माध्यम से भेद्यता श्रृंखला को अंजाम देता है।
PoC स्रोत अपनी आर्किटेक्चर का वर्णन इस प्रकार करता है:```text
payload building
|
v
stage 1
|
v
verification
|
v
stage 2
शोध कार्यान्वयन में निम्नलिखित के लिए कार्यक्षमता शामिल है:
PoC में Windows और Unix-जैसे वातावरणों के लिए प्लेटफ़ॉर्म-जागरूक जाँचें भी शामिल हैं।
शोध उपकरण का उपयोग किसी व्यक्तिगत अधिकृत WordPress इंस्टॉलेशन के विरुद्ध किया जा सकता है।
संकल्पनात्मक रूप से:```text Single URL | v Target Discovery | v Event Discovery | v Comment Delivery | v Vulnerability Trigger | v Verification
एकल-लक्ष्य वर्कफ़्लो इनके लिए उपयोगी है: