CVE-2025-10147
Podlove Podcast Publisher <= 4.2.6 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 23 सित॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Podlove Podcast Publisher प्लगइन, `move_as_original_file` फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण, 4.2.6 तक और सहित सभी संस्करणों में मनमानी फ़ाइल अपलोड के लिए संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे दूरस्थ कोड निष्पादन संभव हो सकता है।
स्रोत
2- CVE-2025-10147एक्सप्लॉइट
Podlove Podcast Publisher <= 4.2.6 - अप्रमाणित मनमाना फ़ाइल अपलोड
- CVE-2026-13001एक्सप्लॉइट
CVE-2026-13001 के लिए शोषण: एक्सटेंशन भ्रम के माध्यम से Podlove पॉडकास्ट प्रकाशक में बिना प्रमाणीकरण के RCE। इसमें बड़े पैमाने पर स्कैनिंग, इंटरैक्टिव शेल और GIF89a PHP पॉलीग्लॉट पेलोड शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।