CVE-2025-12163
Omnipress <= 1.6.5 - प्रमाणित (Author+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 5 दिस॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
Omnipress <= 1.6.5 - प्रमाणित (Author+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
वर्डप्रेस के लिए Omnipress प्लगइन, 1.6.5 तक के सभी संस्करणों (1.6.5 सहित) में, अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण SVG फ़ाइल अपलोड के माध्यम से Stored Cross-Site Scripting की चपेट में है। यह प्रमाणित हमलावरों को, जिनके पास Author-स्तर या उससे ऊपर की पहुँच है, पेजों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता SVG फ़ाइल तक पहुँचता है, निष्पादित होती हैं।
CVE-2025-12163: Omnipress WordPress प्लगइन में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।