CVE-2020-25213
वर्डप्रेस फ़ाइल मैनेजर प्लगइन रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 9 सित॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 दिस॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
वर्डप्रेस के लिए File Manager (wp-file-manager) प्लगइन, संस्करण 6.9 से पहले, दूरस्थ हमलावरों को मनमाना PHP कोड अपलोड करने और निष्पादित करने की अनुमति देता है, क्योंकि यह एक असुरक्षित उदाहरण elFinder कनेक्टर फ़ाइल को .php एक्सटेंशन के साथ नाम बदल देता है। उदाहरण के लिए, यह हमलावरों को wp-content/plugins/wp-file-manager/lib/files/ निर्देशिका में PHP कोड लिखने के लिए elFinder upload (या mkfile और put) कमांड चलाने की अनुमति देता है। अगस्त और सितंबर 2020 में इसका सक्रिय रूप से शोषण किया गया था।
स्रोत
12शैक्षिक साइबर सुरक्षा परियोजना जो CVE-2020-25213 (वर्डप्रेस फ़ाइल मैनेजर प्लगइन RCE) के शोषण और शमन का प्रदर्शन करती है। इसमें मैलवेयर सिमुलेशन, VAPT विश्लेषण, और नियंत्रित प्रयोगशाला वातावरण में सुरक्षा पैच कार्यान्वयन शामिल है।
- Python-exploit-CVE-2020-25213एक्सप्लॉइट
वर्डप्रेस में RCE के लिए पायथन शोषण
- Wordpress-CVE-2020-25213एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।