Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-40776 — CVE-2026-40776 — Broken Access Control + IDOR in WordPress Eventin (wp-event-solution) <= 4.1.8 | Kitploit
उपकरण/GitHubGitHub/lorenzofradeani/cve-2026-40776
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & Education
GitHublorenzofradeani/cve-2026-40776

CVE-2026-40776

CVE-2026-40776 — Broken Access Control + IDOR in WordPress Eventin (wp-event-solution) <= 4.1.8

रिपॉजिटरी देखें
23 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CVE-2026-40776

Eventin (wp-event-solution) टूटा हुआ एक्सेस नियंत्रण

CVE CVSS CWE Patched License

WordPress प्लगइन Eventin (10,000+ सक्रिय स्थापनाएँ) में अप्रमाणित PII प्रकटीकरण और आदेश जालसाजी। एक सार्वजनिक REST एंडपॉइंट किसी भी विज़िटर को wp_rest nonce देता है, और तीन डाउनस्ट्रीम अनुमति कॉलबैक उस nonce को प्रमाणीकरण के विकल्प के रूप में स्वीकार करते हैं — प्रत्येक ग्राहक आदेश एंडपॉइंट पर प्राधिकरण को ध्वस्त करते हुए।

पूर्ण तकनीकी लेखन: https://lorenzofradeani.com/en/blog/cve-2026-40776 Patchstack सलाह: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability

एक नज़र में

सारांश

तीन समस्याएँ मिलकर एक पूर्ण प्राधिकरण बाईपास बनाती हैं:

  1. सार्वजनिक nonce वितरक। core/Admin/hooks.php (पंक्तियाँ 68–77) /wp-json/eventin/v1/nonce को permission_callback => '__return_true' के साथ पंजीकृत करता है और किसी भी अप्रमाणित कॉलर को एक नया बना हुआ wp_rest nonce लौटाता है।
  2. Nonce-प्रमाणीकरण अनुमति कॉलबैक। core/Order/ में तीन नियंत्रक उस nonce को एकमात्र प्राधिकरण जांच के रूप में स्वीकार करते हैं:
    • OrderController::get_item_permissions_check (लाइनें 146–148) — current_user_can(...) || wp_verify_nonce(...) ; || शॉर्ट-सर्किट nonce को अकेले पर्याप्त बनाता है।
    • OrderController::create_item_permissions_check (लाइनें 476–478) — केवल wp_verify_nonce(...)।
    • PaymentController::create_payment_permission_check (लाइनें 66–70) — केवल ।

पूरी प्रक्रिया में, चार अप्रमाणित अनुरोध हर ग्राहक आदेश (पूरे नाम, ईमेल, फोन नंबर, भुगतान विधियाँ, उपस्थित लोगों की सूची) को डंप करने और नए आदेश बनाने के लिए पर्याप्त हैं। विस्तृत तकनीकी विवरण के लिए ADVISORY.md और प्रतिलिपि बनाने योग्य PoC के लिए poc/poc-eventin.sh देखें।

शमन

wp-event-solution को 4.1.9 या बाद के संस्करण में अपडेट करें। पुराने रिलीज़ के लिए प्लगइन को अक्षम करने या प्रभावित REST मार्गों (/wp-json/eventin/v1/nonce, /wp-json/eventin/v2/orders*, /wp-json/eventin/v2/payments, /wp-json/eventin/v2/orders/book-seats) को वेब-सर्वर / WAF स्तर पर ब्लॉक करने के अलावा कोई अंतर-संस्करण कार्य-समाधान नहीं है।

रिपॉजिटरी सामग्री

root@kitploit:~
.
├── README.md                       यह फ़ाइल
├── ADVISORY.md                     पूर्ण तकनीकी सलाह + कोड समीक्षा
├── LICENSE                         MIT लाइसेंस
├── poc/
│   └── poc-eventin.sh              4-चरणीय bash PoC, स्थानीय प्रयोगशाला के विरुद्ध
└── screenshots/
    ├── poc1-idor-pii-leak.png      IDOR द्वारा आदेश #21 का पूर्ण PII सहित पठन
    ├── poc2-no-nonce-blocked.png   बिना nonce के वही अनुरोध → 401
    └── poc3-fake-order-created.png अप्रमाणित POST द्वारा नकली आदेश बनाना

प्रकटीकरण समयरेखा

संदर्भ

  • पूर्ण लेख (आधिकारिक): https://lorenzofradeani.com/en/blog/cve-2026-40776
  • Patchstack सलाह: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability
  • wordpress.org पर प्लगइन: https://wordpress.org/plugins/wp-event-solution/
  • CWE-862 — अनुपलब्ध प्राधिकरण: https://cwe.mitre.org/data/definitions/862.html

जिम्मेदार उपयोग

यह सामग्री रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित की गई है — WordPress साइट संचालकों को जोखिम पहचानने में मदद करने के लिए, प्लगइन लेखकों को उसी गलती (CSRF nonce को प्रमाणीकरण के रूप में मानना) से बचने में मदद करने के लिए, और अनुमति कॉलबैक में || शॉर्ट-सर्किट कैसे प्राधिकरण को ध्वस्त करता है, इसका एक वास्तविक दुनिया का उदाहरण दस्तावेज करने के लिए। PoC को उन प्रणालियों पर न चलाएं जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।

लाइसेंस

MIT

टूल डाउनलोड करें
फ़ील्डमान
CVECVE-2026-40776
Patchstack PSID85de025d71e7
CWECWE-862 — अनुपलब्ध प्राधिकरण
CVSS v3.17.5 (HIGH)
प्लगइनEventin — ईवेंट कैलेंडर, ईवेंट बुकिंग, टिकट और पंजीकरण (wp-event-solution)
प्रभावित संस्करण<= 4.1.8
पैच संस्करण4.1.9
सक्रिय स्थापनाएँ10,000+
प्रमाणीकरण आवश्यककोई नहीं (अप्रमाणित)
उपयोगकर्ता सहभागिताकोई नहीं
रिपोर्टकर्ताLorenzo Fradeani — स्वतंत्र सुरक्षा अनुसंधान
समन्वयकPatchstack
सार्वजनिक प्रकटीकरण2026-04-29
wp_verify_nonce(...)
  • IDOR + पूरी तरह से खुला सीट-बुकिंग एंडपॉइंट। OrderController::get_item (लाइनें 310–317) स्वामित्व सत्यापन के बिना क्रमिक WordPress पोस्ट आईडी द्वारा किसी भी आदेश को लोड करता है, और /book-seats (लाइनें 129–137) permission_callback => function() { return true; } (कोई प्रमाणीकरण नहीं) का उपयोग करता है।
  • तारीखघटना
    2026-03-10Patchstack को रिपोर्ट किया गया
    2026-04-07विक्रेता ने Eventin 4.1.9 जारी किया (सुधार)
    2026-04-13समन्वय मील का पत्थर (Patchstack)
    2026-04-29सार्वजनिक प्रकटीकरण (Patchstack सलाहकार)
    2026-05-01तृतीय-पक्ष ट्रैकर्स द्वारा उठाया गया (WP-Firewall, Managed-WP, SolidWP)
    2026-05-04यह रिपॉजिटरी प्रकाशित