Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
EventON-Lite-CVE-Report — CVE-2025-8091 के लिए प्रकटीकरण | Kitploit
उपकरण/GitHubGitHub/mooseloveti/eventon-lite-cve-report
भेद्यता विश्लेषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmooseloveti/eventon-lite-cve-report

EventON-Lite-CVE-Report

CVE-2025-8091 के लिए प्रकटीकरण

रिपॉजिटरी देखें
18 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

EventON-Lite-CVE-Report

CVE-2025-8091 के लिए प्रकटीकरण

CVE-2025-8091 - EventON Lite में भेद्यता

यह रिपॉजिटरी EventON Lite <= 2.4.6 में खोजी गई एक भेद्यता का प्रकटीकरण करता है, जो Ashan Perera द्वारा विकसित वर्डप्रेस प्लगइन है।

🛠 प्रभावित संस्करण

  • उत्पाद: EventON Lite
  • संस्करण: v2.4.6
  • URL: https://wordpress.org/plugins/eventon-lite/

🔒 निर्धारित CVE

CVE IDप्रकारघटकप्रभाव
CVE-2025-8091किसी अनधिकृत अभिकर्ता को संवेदनशील जानकारी का एक्सपोज़रclass-calendar-generator.phpप्रमाणित (योगदानकर्ता+) सूचना प्रकटीकरण

🧾 विस्तृत विवरण

CVE-2025-8091 — प्रमाणित (योगदानकर्ता+) सूचना प्रकटीकरण

  • प्रभावित घटक: get_single_event_data()
  • हमला वेक्टर: कोई भी ईवेंट ID निर्दिष्ट करें, जिसमें निजी या ड्राफ्ट पोस्ट शामिल हैं
  • ट्रिगर: एक प्रमाणित उपयोगकर्ता लक्ष्य ईवेंट ID को API/एंडपॉइंट पर पास करता है
  • प्रभाव: व्यवस्थापक द्वारा बनाए गए अप्रकाशित ईवेंट से संवेदनशील विवरणों का प्रकटीकरण, जिसमें शीर्षक, पूर्ण विवरण, कस्टम फ़ील्ड, स्थान और आयोजक की जानकारी शामिल है
  • PoC:
    1. किसी तरह से योगदानकर्ता के रूप में लॉगिन करें।
    2. अनुक्रमिक ईवेंट ID का अनुमान लगाएं और निम्नलिखित शॉर्ट कोड का उपयोग करके निजी जानकारी देखें।[add_single_eventon id="xxxx"]
    3. पूर्वावलोकन चलाने से सूचना का रिसाव होता है।

❓भेद्यता का कारण

post_type पैरामीटर को ठीक से मान्य नहीं किया गया है, जिससे निजी या ड्राफ्ट ईवेंट सहित अनियोजित पोस्ट प्रकारों को पुनः प्राप्त करने की अनुमति मिलती है।

प्रस्तावित सुधार:

  • क्वेरी निष्पादित करने से पहले अनुमत post_type को स्पष्ट रूप से श्वेतसूची में डालें।
  • निजी सामग्री के लिए current_user_can('read_private_ajde_events') जैसी उपयुक्त क्षमता जांच लागू करें।
  • आवश्यक विशेषाधिकारों के बिना उपयोगकर्ताओं के लिए post_status को publish तक सीमित करें।

एक टिप्पणी

जीवन का पहला CVE। योगदानकर्ता से हमला संभव होने के कारण खतरे का स्तर काफी कम है। स्टेटस को Any से Public में बदलना ही पर्याप्त है, इसलिए भेद्यता को ठीक करना बहुत आसान लगता है।

🔍 खोजकर्ता

नाम: MooseLove
भूमिका: स्वतंत्र सुरक्षा शोधकर्ता / बग हंटर
संपर्क: अनुरोध पर उपलब्ध


📚 संदर्भ

  • उत्पाद: https://wordpress.org/plugins/eventon-lite/

⚠️ लाइसेंस

यह सलाह सार्वजनिक सुरक्षा जागरूकता के लिए प्रदान की गई है। श्रेय के साथ साझा करने के लिए स्वतंत्र।

टूल डाउनलोड करें