CVE-2025-10493
Chained Quiz <= 1.3.5 - कुकी के माध्यम से अप्रमाणीकृत असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ
- प्रकाशित
- 18 सित॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 दिस॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 58.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Chained Quiz प्लगइन, संस्करण 1.3.4 और उससे पहले के संस्करणों में, क्विज़ सबमिशन और समापन तंत्र के माध्यम से Insecure Direct Object Reference भेद्यता के प्रति संवेदनशील है, जो उपयोगकर्ता-नियंत्रित कुंजी पर सत्यापन की कमी के कारण है। यह अप्रमाणित हमलावरों को chained_completion_id कुकी मान में हेरफेर करके अन्य उपयोगकर्ताओं के क्विज़ प्रयासों को हाईजैक करने और संशोधित करने में सक्षम बनाता है, जिससे वे किसी भी उपयोगकर्ता के क्विज़ उत्तर, स्कोर और परिणाम बदल सकते हैं। यह भेद्यता संस्करण 1.3.4 और 1.3.5 में आंशिक रूप से पैच की गई थी।
स्रोत
10xsabre · multiple · 25 दिस॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।