CVE-2025-12721
g-FFL Cockpit <= 1.7.1 - लापता प्राधिकरण के कारण बिना प्रमाणीकरण के सूचना प्रकटीकरण
- प्रकाशित
- 6 दिस॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए g-FFL Cockpit प्लगइन, क्षमता जाँच (capability checks) की कमी के कारण /server_status REST API एंडपॉइंट के माध्यम से 1.7.1 तक (और सहित) सभी संस्करणों में संवेदनशील जानकारी के प्रकटीकरण (Sensitive Information Exposure) के प्रति भेद्य है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर के बारे में जानकारी निकालना संभव बनाता है।
स्रोत
1- CVE-2025-12721एक्सप्लॉइट
g-FFL Cockpit <= 1.7.1 - प्राधिकरण की कमी से अनधिकृत जानकारी प्रकटीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।