CVE-2025-10720
WP Private Content Plus <= 3.6.2 - पासवर्ड सुरक्षा बायपास
- प्रकाशित
- 13 अक्टू॰ 2025
- अद्यतन
- 28 अक्टू॰ 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WP Private Content Plus 3.6.2 तक एक वैश्विक सामग्री सुरक्षा सुविधा प्रदान करता है जिसके लिए पासवर्ड की आवश्यकता होती है। हालाँकि, एक्सेस नियंत्रण जाँच केवल एक असुरक्षित क्लाइंट-साइड कुकी की उपस्थिति पर आधारित है। परिणामस्वरूप, एक अनप्रमाणित हमलावर अपने ब्राउज़र में कुकी का मान मैन्युअल रूप से सेट करके पासवर्ड सुरक्षा को पूरी तरह से बायपास कर सकता है।
स्रोत
1WP Private Content Plus v3.6.2 में प्रमाणीकरण बाईपास भेद्यता (CWE-565) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो क्लाइंट-साइड कुकी हेरफेर के माध्यम से पासवर्ड-संरक्षित सामग्री तक अनधिकृत पहुंच की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।