CVE-2025-11771
क्रिप्टोकरेंसी (टोकन), लॉन्चपैड (प्रीसेल), ICO और IDO, TokenICO द्वारा एयरड्रॉप <= 2.4.7 - प्रमाणीकरण की कमी से अनप्रमाणित प्रीसेल अपडेट
- प्रकाशित
- 21 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 24.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cryptocurrency (Token), Launchpad (Presale), ICO & IDO, Airdrop by TokenICO प्लगइन WordPress के लिए, सभी संस्करणों में 2.4.7 तक (और इसमें शामिल), 'createSaleRecord' फ़ंक्शन पर प्रमाणीकरण और क्षमता जांच की कमी के कारण, बिना प्रमाणीकरण के और अनधिकृत डेटा संशोधन के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रीसेल काउंटरों में हेरफेर करना संभव बनाता है।
स्रोत
1CVE-2025-11771 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो WordPress REST API एंडपॉइंट के माध्यम से अप्रमाणित बिक्री रिकॉर्ड निर्माण को प्रदर्शित करता है, जिसमें सुरक्षा परीक्षण के लिए ब्राउज़र कंसोल और curl उदाहरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।