CVE-2025-12137
Import WP – Export and Import CSV and XML files to WordPress <= 2.14.16 - प्रमाणित (एडमिन+) मनमाना फ़ाइल पढ़ना
- प्रकाशित
- 1 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 37.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Import WP – Export and Import CSV and XML files to WordPress प्लगइन, WordPress के लिए, सभी संस्करणों में 2.14.16 तक (इसे शामिल करते हुए) Arbitrary File Read भेद्यता के प्रति संवेदनशील है। यह प्लगइन के REST API एंडपॉइंट के कारण है, जो 'file_local' क्रियाओं को संभालते समय 'attach_file()' फ़ंक्शन में उचित सत्यापन के बिना मनमाने निरपेक्ष फ़ाइल पथ स्वीकार करता है। इससे प्रमाणित हमलावरों के लिए, जिनके पास व्यवस्थापक-स्तर की पहुँच या उससे अधिक है, सर्वर के फ़ाइल सिस्टम पर मनमानी फ़ाइलें पढ़ना संभव हो जाता है, जिसमें 'local_url' पैरामीटर के माध्यम से संवेदनशील कॉन्फ़िगरेशन फ़ाइलें और सिस्टम फ़ाइलें शामिल हैं।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो CVE-2025-12137 का उपयोग करके WordPress प्लगइन के REST API इम्पोर्टर एंडपॉइंट के माध्यम से स्थानीय फ़ाइल प्रकटीकरण प्रदर्शित करता है। इसमें चरण-दर-चरण JavaScript कोड शामिल है जो मनमानी सर्वर फ़ाइलों को संलग्न, प्रसंस्करण और पूर्वावलोकन करने के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।