CVE-2025-12028
IndieAuth <= 4.5.4 - क्रॉस-साइट रिक्वेस्ट फोर्जरी से चुराए गए OAuth टोकन के माध्यम से खाता अधिग्रहण
- प्रकाशित
- 24 अक्टू॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 9.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# IndieAuth प्लगइन क्रॉस-साइट रिक्वेस्ट फोर्जरी भेद्यता WordPress के लिए IndieAuth प्लगइन, 4.5.4 तक के सभी संस्करणों (4.5.4 सहित) में क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति संवेदनशील है। यह `login_form_indieauth()` फ़ंक्शन और wp-login.php?action=indieauth पर स्थित प्राधिकरण एंडपॉइंट पर नॉन्स सत्यापन की कमी के कारण होता है। यह बिना प्रमाणीकरण वाले हमलावरों को प्रमाणित उपयोगकर्ताओं को, हमलावर-नियंत्रित अनुप्रयोगों के लिए OAuth प्राधिकरण अनुरोधों को स्वीकृत करने के लिए बाध्य करने में सक्षम बनाता है — एक जाली अनुरोध के माध्यम से, बशर्ते वे उपयोगकर्ता को लॉग इन रहते हुए किसी लिंक पर क्लिक करने या किसी दुर्भावनापूर्ण पृष्ठ पर जाने जैसी क्रिया करने के लिए प्रेरित कर सकें। इसके बाद हमलावर चुराए गए प्राधिकरण कोड को एक्सेस टोकन के लिए विनिमय कर सकता है, जिससे प्रदान की गई अनुमतियों (create, update, delete) के साथ पीड़ित के खाते पर प्रभावी रूप से कब्ज़ा हो जाता है।
स्रोत
1CVE-2025-12028 के लिए अवधारणा-सिद्ध शोषण जो WordPress IndieAuth प्लगइन में CSRF-आधारित OAuth टोकन चोरी का प्रदर्शन करता है, चुराए गए क्रेडेंशियल्स के साथ अनधिकृत API पहुँच सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।