CVE-2025-11171
Chartify – WordPress चार्ट प्लगइन <= 3.5.9 - प्रशासनिक कार्य के लिए लापता प्रमाणीकरण
- प्रकाशित
- 8 अक्टू॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Chartify – WordPress Chart Plugin for WordPress, 3.5.9 तक तथा इसे सहित सभी संस्करणों में, क्रांतिक फ़ंक्शन हेतु अनुपस्थित प्रमाणीकरण (Missing Authentication for Critical Function) भेद्यता से ग्रस्त है। इसका कारण यह है कि प्लगइन एक अप्रमाणित AJAX एक्शन पंजीकृत करता है जो किसी अनुरोध पैरामीटर के आधार पर admin-class विधियों को निर्देशित करता है, बिना किसी nonce या क्षमता-जाँच के। यह अप्रमाणित हमलावरों के लिए wp-admin/admin-ajax.php एंडपॉइंट के माध्यम से प्रशासनिक कार्यों को निष्पादित करना संभव बनाता है, बशर्ते वे कॉल करने योग्य विधि नामों की पहचान कर सकें।
स्रोत
1CVE-2025-11171
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।