CVE-2025-12539
TNC Toolbox: वेब प्रदर्शन <= 1.4.2 - अनधिकृत संवेदनशील जानकारी का खुलासा से विशेषाधिकार वृद्धि/cPanel खाता अधिग्रहण
- प्रकाशित
- 11 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TNC Toolbox: WordPress के लिए Web Performance प्लगइन, संवेदनशील जानकारी के प्रकटीकरण (Sensitive Information Exposure) के प्रति संवेदनशील है, जो 1.4.2 तक (और इसमें शामिल) सभी संस्करणों में मौजूद है। यह इस कारण से है कि प्लगइन cPanel API क्रेडेंशियल्स (होस्टनाम, उपयोगकर्ता नाम, और API कुंजी) को "Tnc_Wp_Toolbox_Settings::save_settings" फ़ंक्शन में पर्याप्त सुरक्षा के बिना, वेब-एक्सेसिबल wp-content निर्देशिका के भीतर फ़ाइलों में संग्रहीत करता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए इन क्रेडेंशियल्स को प्राप्त करना और उन्हें cPanel API के साथ इंटरैक्ट करने के लिए उपयोग करना संभव बनाता है, जिससे मनमानी फ़ाइल अपलोड, रिमोट कोड निष्पादन, और होस्टिंग वातावरण का पूर्ण समझौता हो सकता है।
स्रोत
1- CVE-2025-12539एक्सप्लॉइट
TNC Toolbox: Web Performance <= 1.4.2 - अप्रमाणित संवेदनशील सूचना प्रकटीकरण से विशेषाधिकार वृद्धि/cPanel खाता अधिग्रहण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।