
WordPress प्लगइन Bit File Manager संस्करण <= 6.5.7 में प्रमाणित (Subscriber+) सीमित JavaScript फ़ाइल अपलोड (CVE-2024-8743) भेद्यता के लिए Proof-of-Concept स्क्रिप्ट
WordPress प्लगइन Bit File Manager संस्करण <= 6.5.7 की प्रमाणित (Subscriber+) सीमित JavaScript फ़ाइल अपलोड (CVE-2024-8743) भेद्यता के लिए Proof-of-Concept स्क्रिप्ट
विवरण:
Bit File Manager – 100% Free & Open Source File Manager and Code Editor for WordPress प्लगइन, WordPress के लिए, संस्करण 6.5.7 तक (6.5.7 सहित) सभी संस्करणों में Limited JavaScript File Upload भेद्यता से ग्रस्त है। यह अनुमत फ़ाइल प्रकारों पर उचित जाँच की कमी के कारण होता है। इससे प्रमाणित हमलावरों के लिए, जिनके पास Subscriber-स्तर या उससे ऊपर की पहुँच हो, और जिन्हें व्यवस्थापक द्वारा अनुमतियाँ प्रदान की गई हों, .css और .js फ़ाइलें अपलोड करना संभव हो जाता है, जिससे Stored Cross-Site Scripting हो सकती है। (से https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/file-manager/bit-file-manager-100-free-open-source-file-manager-and-code-editor-for-wordpress-657-authenticated-subscriber-limited-javascript-file-upload)
git clone https://github.com/siunam321/CVE-2024-8743-PoC.git
file-manager पहले से व्यवस्थापक द्वारा सेट किया गया होना चाहिएPython स्क्रिप्ट poc.py के wordpressUsername, wordpressPassword, targetBaseUrl, fileManagerPostPath, attackerIpAddress, और/या attackerPort को अपने इच्छित मानों में अपडेट करें। फिर, PoC स्क्रिप्ट चलाने के लिए python3 poc.py चलाएँ।
PoC वीडियो डेमो: