प्लेटफ़ॉर्म
wordpress
घटक
listingpro-plugin
में ठीक किया गया
2.9.4
CVE-2024-39621 ListingPro वर्डप्रेस प्लगइन में एक पथ पारगमन भेद्यता है। यह भेद्यता हमलावरों को स्थानीय फ़ाइलों को शामिल करने की अनुमति देती है, जिससे संभावित रूप से संवेदनशील डेटा उजागर हो सकता है। यह भेद्यता ListingPro के संस्करणों n/a से 2.9.3 तक के संस्करणों को प्रभावित करती है। प्लगइन को संस्करण 2.9.4 में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह पथ पारगमन भेद्यता हमलावरों को सर्वर पर संग्रहीत फ़ाइलों को पढ़ने की अनुमति देती है, जिसमें कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड और अन्य संवेदनशील डेटा शामिल हो सकते हैं। हमलावर इस भेद्यता का उपयोग सर्वर पर नियंत्रण प्राप्त करने या अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए कर सकते हैं। एक हमलावर, उचित अनुमतियों के साथ, /etc/passwd जैसी सिस्टम फ़ाइलों तक पहुंच सकता है, जिससे उपयोगकर्ता खातों के बारे में जानकारी उजागर हो सकती है। यह भेद्यता विशेष रूप से साझा होस्टिंग वातावरण में चिंताजनक है, जहां कई वेबसाइटें एक ही सर्वर पर होस्ट की जाती हैं, जिससे एक वेबसाइट पर भेद्यता अन्य वेबसाइटों को भी प्रभावित कर सकती है।
CVE-2024-39621 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन पथ पारगमन भेद्यताएँ आम तौर पर शोषण करने में आसान होती हैं। इस भेद्यता को CISA KEV सूची में जोड़ा गया है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का शोषण करना आसान बना सकते हैं। NVD ने 2024-08-01 को इस भेद्यता को प्रकाशित किया।
WordPress sites utilizing the ListingPro plugin, particularly those running versions prior to 2.9.4, are at significant risk. Shared hosting environments are especially vulnerable, as they often have limited access controls and a higher concentration of vulnerable plugins. Sites with sensitive data or those used for e-commerce are also at higher risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/listingpro/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/listingpro/../../../../etc/passwd' # Check for file disclosuredisclosure
एक्सप्लॉइट स्थिति
EPSS
1.16% (79% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2024-39621 को कम करने के लिए, ListingPro प्लगइन को तुरंत संस्करण 2.9.4 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पथ पारगमन हमलों को ब्लॉक किया जा सकता है। WAF नियमों को उन अनुरोधों को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए जिनमें ../ जैसे पथ पारगमन अनुक्रम शामिल हैं। इसके अतिरिक्त, फ़ाइल अनुमतियों को सख्त किया जाना चाहिए ताकि केवल आवश्यक उपयोगकर्ताओं को संवेदनशील फ़ाइलों तक पहुंच हो। अपडेट के बाद, यह सुनिश्चित करने के लिए प्लगइन की जाँच करें कि भेद्यता ठीक हो गई है और कोई नई समस्या नहीं है।
Actualice el plugin ListingPro a la última versión disponible. La vulnerabilidad de inclusión de archivos locales (LFI) se corrige en versiones posteriores a la 2.9.3. Consulte la documentación del plugin para obtener instrucciones sobre cómo actualizar.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-39621 ListingPro वर्डप्रेस प्लगइन में एक पथ पारगमन भेद्यता है जो हमलावरों को स्थानीय फ़ाइलों को शामिल करने की अनुमति देती है।
यदि आप ListingPro के संस्करण ≤2.9.3 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
ListingPro प्लगइन को संस्करण 2.9.4 में अपडेट करें।
CVE-2024-39621 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन सार्वजनिक PoC मौजूद हो सकते हैं।
कृपया ListingPro वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।