CVE-2025-10874
Orbit Fox < 3.0.2 - Author+ सर्वर-साइड रिक्वेस्ट फोर्जरी
- प्रकाशित
- 24 अक्टू॰ 2025
- अद्यतन
- 9 जन॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 7.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Orbit Fox: Duplicate Page, Menu Icons, SVG Support, Cookie Notice, Custom Fonts & More वर्डप्रेस प्लगइन 3.0.2 से पहले के संस्करण में स्टॉक फोटो आयात सुविधा के लिए उपयोग किए जा सकने वाले URL को सीमित नहीं करता है, जिससे उपयोगकर्ता को मनमाने URL निर्दिष्ट करने की अनुमति मिलती है। इससे सर्वर-साइड रिक्वेस्ट फोर्जरी होती है, क्योंकि उपयोगकर्ता सर्वर को अपनी पसंद के किसी भी URL तक पहुंचने के लिए बाध्य कर सकता है।
स्रोत
1CVE-2025-10874 के लिए null byte injection बाईपास के साथ SSRF का प्रदर्शन करता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।