CVE-2025-13407
ग्रैविटीफॉर्म्स < 2.9.23.1 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 24 दिस॰ 2025
- अद्यतन
- 24 दिस॰ 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 30.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Gravity Forms WordPress प्लगइन 2.9.23.1 से पहले अपनी चंक्ड अपलोड कार्यक्षमता के माध्यम से उपयोगकर्ताओं को खतरनाक फ़ाइलें अपलोड करने से ठीक से नहीं रोकता है, जिससे हमलावर प्रभावित साइटों पर PHP फ़ाइलें अपलोड कर सकते हैं और रिमोट कोड एक्ज़ीक्यूशन प्राप्त कर सकते हैं, बशर्ते वे अपलोड पथ का पता लगा सकें या उसे गिन सकें।
स्रोत
1- CVE-2025-13407एक्सप्लॉइट
GravityForms < 2.9.23.1 - अनधिकृत मनमानी फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।