Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-93528 — CVE-2026-93528 के लिए तकनीकी विश्लेषण, proof of concept, और जिम्मेदार प्रकटीकरण समयरेखा, जो WooCommerce के लिए NP Quote Request में एक unauthenticated order data disclosure है। | Kitploit
उपकरण/GitHubGitHub/muradislamzada/cve-2026-93528
भेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षापेपर और शोध
GitHubmuradislamzada/cve-2026-93528

CVE-2026-93528

CVE-2026-93528 के लिए तकनीकी विश्लेषण, proof of concept, और जिम्मेदार प्रकटीकरण समयरेखा, जो WooCommerce के लिए NP Quote Request में एक unauthenticated order data disclosure है।

रिपॉजिटरी देखें
17घं 27मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

📌 CVE-2026-93528: WooCommerce के लिए NP Quote Request में अनधिकृत ऑर्डर डेटा प्रकटीकरण • भेद्यता प्रकार: संवेदनशील डेटा प्रकटीकरण (CWE-200) • प्रभावित सॉफ़्टवेयर: woo-rfq-for-woocommerce < 2.4.16 • मूल शोधकर्ता: Murad Islamzada • विक्रेता: Neah Plugins (Cyrus)

  1. अवलोकन और मूल कारण प्लगइन की includes/classes/gpls_woo_rfq_functions.php फ़ाइल में gpls_woo_rfq_get_rfq_cart() फ़ंक्शन उपयोगकर्ता से key (_REQUEST['key']) पैरामीटर की जाँच करते समय ऑर्डर के स्वामित्व को मान्य नहीं कर रहा था। एक अनधिकृत उपयोगकर्ता कोई भी ऑर्डर key दर्ज करके दूसरा ऑर्डर बना सकता था।

  2. प्रूफ ऑफ कॉन्सेप्ट (PoC) लॉजिक शोध के दौरान, यह निर्धारित किया गया कि किसी भी कुकी या लॉगिन की आवश्यकता के बिना विशेष रूप से तैयार की गई क्वेरी के माध्यम से संवेदनशील जानकारी प्राप्त की जा सकती है: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html

  3. उपचार और सहयोग समयरेखा इस मुद्दे को जिम्मेदारीपूर्वक संप्रेषित किया गया और डेवलपर के साथ पेशेवर सहयोग के ढांचे के भीतर सफलतापूर्वक हल किया गया: • 11 सितंबर, 2026: भेद्यता के पूर्ण तकनीकी विवरण और प्रस्तावित फिक्स लॉजिक विक्रेता के साथ साझा किए गए। • 14 सितंबर, 2026: विक्रेता ने एक प्रारंभिक पैच जारी किया। हालाँकि, कोड विश्लेषण से पता चला कि गेस्ट सत्रों में जाँच को अभी भी बायपास किया जा सकता है, और एक बेहतर लॉजिक (fail-closed दृष्टिकोण) प्रस्तावित किया गया। • 15 सितंबर, 2026: विक्रेता ने अंतिम सुधार लागू किए, और सुरक्षा ऑडिट के बाद, भेद्यता पूरी तरह से बंद कर दी गई। • 15 सितंबर, 2026: डेवलपर ने आधिकारिक तौर पर WordPress.org पर संस्करण 2.4.16 जारी किया।

टूल डाउनलोड करें