CVE-2025-1306
Newscrunch <= 1.8.4 - क्रॉस-साइट रिक्वेस्ट फोर्जरी से आर्बिट्रेरी फाइल अपलोड
- प्रकाशित
- 4 मार्च 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 43.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Newscrunch थीम, सभी संस्करणों में 1.8.4 तक (शामिल), क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति संवेदनशील है। यह newscrunch_install_and_activate_plugin() फ़ंक्शन पर गायब या गलत nonce सत्यापन के कारण है। इससे अनप्रमाणित हमलावरों के लिए नकली अनुरोध के माध्यम से मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, बशर्ते वे किसी साइट व्यवस्थापक को लिंक पर क्लिक करने जैसी क्रिया करने के लिए धोखा दे सकें।
स्रोत
1- CVE-2025-1306एक्सप्लॉइट
Newscrunch <= 1.8.4 - क्रॉस-साइट अनुरोध जालसाजी से मनमानी फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।