CVE-2025-10041
Flex QR Code Generator <= 1.2.5 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 15 अक्टू॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flex QR Code Generator प्लगइन WordPress के लिए, सभी संस्करणों में 1.2.5 तक (और इसमें शामिल), `save_qr_code_to_db()` फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है। यह संभव बनाता है कि बिना प्रमाणीकरण के हमलावर प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड कर सकें, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
2- CVE-2025-10041एक्सप्लॉइट
Flex QR Code Generator <= 1.2.5 - अप्रमाणित मनमाना फ़ाइल अपलोड
CVE-2025-10041 के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो WordPress Flex QR Code Generator प्लगइन में अनप्रमाणित (unauthenticated) मनमाना फ़ाइल अपलोड है, जिससे रिमोट कोड एक्ज़ीक्यूशन (remote code execution) होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।