
CVE-2024-32444 (CVSS स्कोर: 9.8) के रूप में ट्रैक की गई एक अनप्रमाणित विशेषाधिकार वृद्धि समस्या।
24/01/25 तक, इस भेद्यता के लिए कोई पैच उपलब्ध नहीं है, इसलिए यह केवल एक उत्पाद पहचान टेम्पलेट है क्योंकि RealHome वर्डप्रेस थीम से जुड़े सभी उत्पाद असुरक्षित हैं।
थीम उपयोगकर्ताओं को inspiry_ajax_register फ़ंक्शन के माध्यम से नए खाते पंजीकृत करने की अनुमति देती है, लेकिन यह ठीक से प्राधिकरण की जाँच नहीं करती है या नॉन्स सत्यापन लागू नहीं करती है।
यदि वेबसाइट पर पंजीकरण सक्षम है, तो हमलावर एक विशेष रूप से तैयार HTTP अनुरोध में पंजीकरण फ़ंक्शन के लिए अपनी भूमिका मनमाने ढंग से "Administrator" के रूप में निर्दिष्ट कर सकते हैं, जिससे सुरक्षा जाँचों को अनिवार्य रूप से दरकिनार किया जा सकता है।
एक बार व्यवस्थापक के रूप में पंजीकृत होने के बाद, हमलावर बाद में वर्डप्रेस साइट का पूर्ण नियंत्रण प्राप्त कर सकता है, जिसमें सामग्री में हेरफेर करना, स्क्रिप्ट लगाना, और उपयोगकर्ता या अन्य संवेदनशील डेटा तक पहुँचना शामिल है।
nuclei -u https://yourHost.com -t template.yamlअपने जोखिम पर उपयोग करें, मैं उन अवैध गतिविधियों के लिए जिम्मेदार नहीं हूँ जो आप उन बुनियादी ढाँचे पर करते हैं जिनके आप मालिक नहीं हैं या जिन्हें स्कैन करने की अनुमति नहीं है।
Signal पर मुझसे संपर्क करने में संकोच न करें।