CVE-2025-11174
Document Library Lite <= 1.1.6 - संवेदनशील जानकारी के प्रकटीकरण के लिए लापता प्राधिकरण
- प्रकाशित
- 1 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Document Library Lite प्लगइन, 1.1.6 तक (सहित) सभी संस्करणों में अनुचित प्राधिकरण की भेद्यता से ग्रस्त है। ऐसा इसलिए है क्योंकि प्लगइन एक अप्रमाणित AJAX क्रिया dll_load_posts को उजागर करता है, जो nonce या क्षमता जाँच किए बिना दस्तावेज़ डेटा की एक JSON तालिका लौटाता है। हैंडलर एक हमलावर-नियंत्रित args सरणी स्वीकार करता है, जिसमें status विकल्प स्पष्ट रूप से draft, pending, future और any की अनुमति देता है। इससे अप्रमाणित हमलावरों के लिए AJAX एंडपॉइंट के माध्यम से अप्रकाशित दस्तावेज़ों के शीर्षक और सामग्री प्राप्त करना संभव हो जाता है।
स्रोत
1दस्तावेज़ लाइब्रेरी लाइट <= 1.1.6 - संवेदनशील जानकारी के प्रकटीकरण के लिए अनधिकृत पहुंच की कमी | CVE-2025-11174
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।