CVE-2025-13342
Frontend Admin by DynamiApps <= 3.28.20 - बिना प्रमाणीकरण के मनमाने विकल्प अद्यतन
- प्रकाशित
- 3 दिस॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 81.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए DynamiApps द्वारा निर्मित Frontend Admin प्लगइन, 3.28.20 तक के सभी संस्करणों (3.28.20 सहित) में, मनमाने WordPress विकल्पों के अनधिकृत संशोधन के प्रति संवेदनशील है। यह ActionOptions::run() सेव हैंडलर में अपर्याप्त क्षमता जाँच और इनपुट सत्यापन के कारण है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सार्वजनिक फ्रंटएंड फॉर्म्स में विशेष रूप से तैयार फॉर्म डेटा सबमिट करके users_can_register, default_role और admin_email जैसे महत्वपूर्ण WordPress विकल्पों को संशोधित करना संभव बनाता है।
स्रोत
2CVE-2025-13342 के लिए PoC
- CVE-2025-13342एक्सप्लॉइट
Frontend Admin by DynamiApps <= 3.28.20 - बिना प्रमाणीकरण के मनमाने विकल्प अपडेट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।