CVE-2025-12139
फ़ाइल मैनेजर फ़ॉर गूगल ड्राइव – वर्डप्रेस के साथ गूगल ड्राइव को एकीकृत करें <= 1.5.3 - बिना प्रमाणीकरण के संवेदनशील जानकारी का खुलासा
- प्रकाशित
- 5 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 82.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए File Manager for Google Drive – Integrate Google Drive with WordPress प्लगइन, अपने सभी संस्करणों में 1.5.3 तक (और 1.5.3 सहित), "get_localize_data" फ़ंक्शन के माध्यम से संवेदनशील जानकारी के उजागर होने की भेद्यता से ग्रस्त है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए Google OAuth क्रेडेंशियल्स (client_id और client_secret) तथा Google खाते के ईमेल पतों सहित संवेदनशील डेटा निकालना संभव बनाता है।
स्रोत
1Golang PoC एक्सप्लॉइट CVE-2025-12139 के लिए, जो Integrate Google Drive WordPress प्लगइन को लक्षित करता है। यह बिना प्रमाणीकरण वाले एंडपॉइंट्स से संवेदनशील OAuth क्रेडेंशियल्स (Client ID, Secret, Access Tokens) निकालता है, जिससे Google Drive खाते पर संभावित कब्ज़ा संभव हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।