CVE-2025-10377
सिस्टम डैशबोर्ड <= 2.8.20 - क्रॉस-साइट रिक्वेस्ट फोर्जरी
- प्रकाशित
- 26 सित॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 9.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए System Dashboard प्लगइन, सभी संस्करणों में 2.8.20 तक (2.8.20 सहित), क्रॉस-साइट रिक्वेस्ट फोर्जरी (Cross-Site Request Forgery) के प्रति संवेदनशील है। यह sd_toggle_logs() फ़ंक्शन में गायब नॉन्स सत्यापन (nonce validation) के कारण है। इससे अनप्रमाणित हमलावरों के लिए महत्वपूर्ण लॉगिंग सेटिंग्स को टॉगल करना संभव हो जाता है, जिसमें पेज एक्सेस लॉग्स (Page Access Logs), एरर लॉग्स (Error Logs), और ईमेल डिलीवरी लॉग्स (Email Delivery Logs) शामिल हैं — बशर्ते वे किसी साइट व्यवस्थापक को लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए धोखा दे सकें।
स्रोत
1CVE-2025-10377
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।