CVE-2025-14172
WP Page Permalink Extension <= 1.5.4 - प्रमाणित (Subscriber+) उपयोगकर्ताओं के लिए लापता प्राधिकरण - मनमाना Rewrite Rules फ्लश
- प्रकाशित
- 9 जन॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 35.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP Page Permalink Extension प्लगइन, 1.5.4 तक तथा सहित सभी संस्करणों में Missing Authorization भेद्यता के प्रति संवेदनशील है। यह `cwpp_trigger_flush_rewrite_rules` फ़ंक्शन में प्राधिकरण जाँच की कमी के कारण है, जो `wp_ajax_cwpp_trigger_flush_rewrite_rules` से जुड़ा हुआ है। यह प्रमाणित हमलावरों के लिए, Subscriber-स्तर या उससे ऊपर की पहुँच के साथ, `action` पैरामीटर के माध्यम से साइट के rewrite rules को flush करना संभव बनाता है।
स्रोत
1WP Page Permalink Extension plugin (<= 1.5.4) अनधिकृत उपयोगकर्ताओं को, जिनके पास अपर्याप्त विशेषाधिकार हैं, प्राधिकरण जाँच की कमी के कारण AJAX कार्रवाई cwpp_trigger_flush_rewrite_rules को ट्रिगर करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।