CVE-2025-11926
संबंधित पोस्ट लाइट <= 1.12 - प्रमाणित (व्यवस्थापक+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 18 अक्टू॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 23.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Related Posts Lite प्लगइन, सभी संस्करणों में 1.12 तक (1.12 सहित), अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण एडमिन सेटिंग्स के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है। यह प्रमाणित हमलावरों को, एडमिनिस्ट्रेटर-स्तर की अनुमतियों और उससे ऊपर के साथ, पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो तब निष्पादित होंगी जब कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है। यह केवल मल्टी-साइट इंस्टॉलेशन और उन इंस्टॉलेशन को प्रभावित करता है जहाँ unfiltered_html अक्षम किया गया है।
स्रोत
1Wordpress-Related-Posts-Lite-plugin-XSS-PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।