
WordPress सामाजिक लॉगिन और पंजीकरण (Discord, Google, Twitter, LinkedIn) <=7.6.4-प्रमाणीकरण बाईपास
WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) <= 7.6.4 - प्रमाणीकरण बाईपास
WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) <=7.6.4 - प्रमाणीकरण बाईपास
WordPress के लिए सोशल लॉगिन और रजिस्टर (Discord, Google, Twitter, LinkedIn) प्लगइन 7.6.4 तक (7.6.4 सहित) के संस्करणों में प्रमाणीकरण बाईपास के प्रति संवेदनशील है। इसका कारण प्लगइन के माध्यम से सत्यापित लॉगिन के दौरान आपूर्ति किए गए उपयोगकर्ता पर अपर्याप्त एन्क्रिप्शन है। इससे अनप्रमाणित हमलावरों के लिए साइट पर किसी भी मौजूदा उपयोगकर्ता (जैसे व्यवस्थापक) के रूप में लॉग इन करना संभव हो जाता है, यदि वे उस उपयोगकर्ता से जुड़ा ईमेल पता जानते हैं। इसे संस्करण 7.6.4 में आंशिक रूप से पैच किया गया था और संस्करण 7.6.5 में पूरी तरह से पैच किया गया था।
वर्डप्रेस के लिए सोशल लॉगिन और रजिस्टर (Discord, Google, Twitter, LinkedIn) प्लगइन 7.6.4 तक (7.6.4 सहित) के संस्करणों में प्रमाणीकरण बाईपास के प्रति संवेदनशील है। यह प्लगइन के माध्यम से सत्यापित लॉगिन के दौरान प्रदान किए गए उपयोगकर्ता पर अपर्याप्त एन्क्रिप्शन के कारण है। इससे अनप्रमाणित हमलावरों के लिए साइट पर किसी भी मौजूदा उपयोगकर्ता (जैसे व्यवस्थापक) के रूप में लॉग इन करना संभव हो जाता है, यदि वे उस उपयोगकर्ता से जुड़ा ईमेल पता जानते हैं। इसे संस्करण 7.6.4 में आंशिक रूप से पैच किया गया था और संस्करण 7.6.5 में पूरी तरह से पैच किया गया था।
यह शोषण उन सभी ईमेल पतों की वेबसाइट को क्रॉल करेगा जो इसे मिल सकते हैं और यदि ईमेल पता प्रदान नहीं किया गया है तो उन्हें आज़माएगा।
यह शोषण वेबसाइट पर उपलब्ध किसी भी ईमेल पते को खोजने के लिए क्रॉल करेगा और यदि ईमेल पता प्रदान नहीं किया गया है तो उन्हें आज़माएगा।
go install github.com/projectdiscovery/katana/cmd/katana@latestgo install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latestusage: CVE-2023-2982.py [-h] -w WEBSITE_URL [-e EMAIL]
CVE-2023-2982.py
options:
-h, --help show this help message and exit
-w WEBSITE_URL, --website_url WEBSITE_URL
Website URL
-e EMAIL, --email EMAIL
Email