CVE-2025-13159
फ्लो फॉर्म्स – ईज़ी ड्रैग एंड ड्रॉप फॉर्म बिल्डर <= 1.0.43 - बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (SVG अपलोड के माध्यम से)
- प्रकाशित
- 21 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 24.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Flo Forms – Easy Drag & Drop Form Builder वर्डप्रेस प्लगइन स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग भेद्यता से ग्रस्त Flo Forms – Easy Drag & Drop Form Builder वर्डप्रेस प्लगइन, अपने सभी संस्करणों (1.0.43 तक और सहित) में, SVG फ़ाइल अपलोड के माध्यम से स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (Stored Cross-Site Scripting) भेद्यता के प्रति संवेदनशील है। यह भेद्यता प्लगइन द्वारा एक अनप्रमाणित (unauthenticated) AJAX एंडपॉइंट (`flo_form_submit`) के माध्यम से उचित फ़ाइल सामग्री सत्यापन के बिना SVG फ़ाइल अपलोड की अनुमति देने के कारण उत्पन्न होती है। इससे अनप्रमाणित हमलावरों के लिए JavaScript युक्त दुर्भावनापूर्ण SVG फ़ाइलें अपलोड करना संभव हो जाता है, जो तब निष्पादित होती हैं जब कोई व्यवस्थापक वर्डप्रेस एडमिन इंटरफ़ेस में अपलोड की गई फ़ाइल को देखता है, जिससे संभावित रूप से पूरी साइट से समझौता हो सकता है।
स्रोत
1CVE-2025-13159 के लिए प्रकटीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।