Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-40776 — CVE-2026-40776 — वर्डप्रेस इवेंटिन (wp-event-solution) <= 4.1.8 में टूटा एक्सेस नियंत्रण + IDOR | Kitploit
उपकरण/GitHubGitHub/lorenzofradeani/cve-2026-40776
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHublorenzofradeani/cve-2026-40776

CVE-2026-40776

CVE-2026-40776 — वर्डप्रेस इवेंटिन (wp-event-solution) <= 4.1.8 में टूटा एक्सेस नियंत्रण + IDOR

रिपॉजिटरी देखें
284 महीने पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-40776

Eventin (wp-event-solution) टूटा हुआ एक्सेस नियंत्रण

CVE CVSS CWE Patched License

WordPress प्लगइन Eventin (10,000+ सक्रिय स्थापनाएँ) में अप्रमाणित PII प्रकटीकरण और आदेश जालसाजी। एक सार्वजनिक REST एंडपॉइंट किसी भी विज़िटर को wp_rest nonce देता है, और तीन डाउनस्ट्रीम अनुमति कॉलबैक उस nonce को प्रमाणीकरण के विकल्प के रूप में स्वीकार करते हैं — प्रत्येक ग्राहक आदेश एंडपॉइंट पर प्राधिकरण को ध्वस्त करते हुए।

पूर्ण तकनीकी लेखन: https://lorenzofradeani.com/en/blog/cve-2026-40776 Patchstack सलाह: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability

एक नज़र में

फ़ील्डमान
CVECVE-2026-40776
Patchstack PSID85de025d71e7
CWECWE-862 — अनुपलब्ध प्राधिकरण
CVSS v3.17.5 (HIGH)
प्लगइनEventin — ईवेंट कैलेंडर, ईवेंट बुकिंग, टिकट और पंजीकरण (wp-event-solution)
प्रभावित संस्करण<= 4.1.8
पैच संस्करण4.1.9
सक्रिय स्थापनाएँ10,000+
प्रमाणीकरण आवश्यककोई नहीं (अप्रमाणित)
उपयोगकर्ता सहभागिताकोई नहीं
रिपोर्टकर्ताLorenzo Fradeani — स्वतंत्र सुरक्षा अनुसंधान
समन्वयकPatchstack
सार्वजनिक प्रकटीकरण2026-04-29

सारांश

तीन समस्याएँ मिलकर एक पूर्ण प्राधिकरण बाईपास बनाती हैं:

  1. सार्वजनिक nonce वितरक। core/Admin/hooks.php (पंक्तियाँ 68–77) /wp-json/eventin/v1/nonce को permission_callback => '__return_true' के साथ पंजीकृत करता है और किसी भी अप्रमाणित कॉलर को एक नया बना हुआ wp_rest nonce लौटाता है।
  2. Nonce-प्रमाणीकरण अनुमति कॉलबैक। core/Order/ में तीन नियंत्रक उस nonce को एकमात्र प्राधिकरण जांच के रूप में स्वीकार करते हैं:
    • OrderController::get_item_permissions_check (लाइनें 146–148) — current_user_can(...) || wp_verify_nonce(...) ; || शॉर्ट-सर्किट nonce को अकेले पर्याप्त बनाता है।
    • OrderController::create_item_permissions_check (लाइनें 476–478) — केवल wp_verify_nonce(...)।
    • PaymentController::create_payment_permission_check (लाइनें 66–70) — केवल wp_verify_nonce(...)।
  3. IDOR + पूरी तरह से खुला सीट-बुकिंग एंडपॉइंट। OrderController::get_item (लाइनें 310–317) स्वामित्व सत्यापन के बिना क्रमिक WordPress पोस्ट आईडी द्वारा किसी भी आदेश को लोड करता है, और /book-seats (लाइनें 129–137) permission_callback => function() { return true; } (कोई प्रमाणीकरण नहीं) का उपयोग करता है।

पूरी प्रक्रिया में, चार अप्रमाणित अनुरोध हर ग्राहक आदेश (पूरे नाम, ईमेल, फोन नंबर, भुगतान विधियाँ, उपस्थित लोगों की सूची) को डंप करने और नए आदेश बनाने के लिए पर्याप्त हैं। विस्तृत तकनीकी विवरण के लिए ADVISORY.md और प्रतिलिपि बनाने योग्य PoC के लिए poc/poc-eventin.sh देखें।

शमन

wp-event-solution को 4.1.9 या बाद के संस्करण में अपडेट करें। पुराने रिलीज़ के लिए प्लगइन को अक्षम करने या प्रभावित REST मार्गों (/wp-json/eventin/v1/nonce, /wp-json/eventin/v2/orders*, /wp-json/eventin/v2/payments, /wp-json/eventin/v2/orders/book-seats) को वेब-सर्वर / WAF स्तर पर ब्लॉक करने के अलावा कोई अंतर-संस्करण कार्य-समाधान नहीं है।

रिपॉजिटरी सामग्री

.
├── README.md                       यह फ़ाइल
├── ADVISORY.md                     पूर्ण तकनीकी सलाह + कोड समीक्षा
├── LICENSE                         MIT लाइसेंस
├── poc/
│   └── poc-eventin.sh              4-चरणीय bash PoC, स्थानीय प्रयोगशाला के विरुद्ध
└── screenshots/
    ├── poc1-idor-pii-leak.png      IDOR द्वारा आदेश #21 का पूर्ण PII सहित पठन
    ├── poc2-no-nonce-blocked.png   बिना nonce के वही अनुरोध → 401
    └── poc3-fake-order-created.png अप्रमाणित POST द्वारा नकली आदेश बनाना

प्रकटीकरण समयरेखा

तारीखघटना
2026-03-10Patchstack को रिपोर्ट किया गया
2026-04-07विक्रेता ने Eventin 4.1.9 जारी किया (सुधार)
2026-04-13समन्वय मील का पत्थर (Patchstack)
2026-04-29सार्वजनिक प्रकटीकरण (Patchstack सलाहकार)
2026-05-01तृतीय-पक्ष ट्रैकर्स द्वारा उठाया गया (WP-Firewall, Managed-WP, SolidWP)
2026-05-04यह रिपॉजिटरी प्रकाशित

संदर्भ

  • पूर्ण लेख (आधिकारिक): https://lorenzofradeani.com/en/blog/cve-2026-40776
  • Patchstack सलाह: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability
  • wordpress.org पर प्लगइन: https://wordpress.org/plugins/wp-event-solution/
  • CWE-862 — अनुपलब्ध प्राधिकरण: https://cwe.mitre.org/data/definitions/862.html

जिम्मेदार उपयोग

यह सामग्री रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित की गई है — WordPress साइट संचालकों को जोखिम पहचानने में मदद करने के लिए, प्लगइन लेखकों को उसी गलती (CSRF nonce को प्रमाणीकरण के रूप में मानना) से बचने में मदद करने के लिए, और अनुमति कॉलबैक में || शॉर्ट-सर्किट कैसे प्राधिकरण को ध्वस्त करता है, इसका एक वास्तविक दुनिया का उदाहरण दस्तावेज करने के लिए। PoC को उन प्रणालियों पर न चलाएं जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।

लाइसेंस

MIT

टूल डाउनलोड करें