CVE-2025-12904
SNORDIAN का H5PxAPIkatchu <= 0.4.17 - insert_data के माध्यम से बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 14 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SNORDIAN का WordPress के लिए H5PxAPIkatchu प्लगइन, 'insert_data' AJAX एंडपॉइंट के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है, जो सभी संस्करणों में 0.4.17 तक (और इसमें शामिल) मौजूद है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो तब निष्पादित होंगी जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है।
स्रोत
1CVE-2025-12904 के लिए प्रकटीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।