CVE-2025-11262
Link Whisper Free <= 0.9.0 - बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 29 मई 2026
- अद्यतन
- 29 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 15.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Link Whisper Free plugin for WordPress उन सभी संस्करणों में जो 0.9.0 तक शामिल हैं, user_id पैरामीटर के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो तब निष्पादित होंगी जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है।
स्रोत
1CVE-2025-11262 को पुनरुत्पन्न करने के लिए डॉकर लैब, जो Link Whisper Free WordPress प्लगइन में एक अनऑथेंटिकेटेड ಸ्टोर्ड ब्लाइंड XSS है। इसमें कमजोर और पैच किए गए लक्ष्य, PoC स्क्रिप्ट और मूल कारण विश्लेषण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।