CVE-2025-14156
फॉक्स एलएमएस – वर्डप्रेस एलएमएस प्लगइन 1.0.4.7 - 1.0.5.1 - 'createOrder' के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
- प्रकाशित
- 15 दिस॰ 2025
- अद्यतन
- 15 दिस॰ 2025
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Fox LMS – WordPress LMS Plugin प्लगइन WordPress के लिए संस्करण 1.0.5.1 तक (और इसमें शामिल) सभी संस्करणों में विशेषाधिकार वृद्धि (privilege escalation) की भेद्यता के प्रति संवेदनशील है। यह इस कारण है कि प्लगइन `/fox-lms/v1/payments/create-order` REST API एंडपॉइंट के माध्यम से नए उपयोगकर्ता बनाते समय 'role' पैरामीटर को ठीक से मान्य (validate) नहीं करता है। इससे बिना प्रमाणीकरण वाले हमलावरों के लिए प्रशासक (administrator) सहित मनमानी भूमिकाओं वाले नए उपयोगकर्ता खाते बनाना संभव हो जाता है, जिससे साइट का पूर्ण समझौता (complete compromise) हो सकता है।
स्रोत
1- CVE-2025-14156एक्सप्लॉइट
Fox LMS – WordPress LMS प्लगिन 1.0.4.7 - 1.0.5.1 - 'createOrder' के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।