CVE-2025-14502
समाचार और ब्लॉग डिज़ाइनर बंडल <= 1.1 - बिना प्रमाणीकरण के स्थानीय फ़ाइल समावेशन
- प्रकाशित
- 14 जन॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए News and Blog Designer Bundle प्लगइन, template पैरामीटर के माध्यम से, सभी संस्करणों में 1.1 तक (1.1 सहित) Local File Inclusion के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर मनमानी .php फ़ाइलों को शामिल करना और निष्पादित करना संभव बनाता है, जिससे उन फ़ाइलों में किसी भी PHP कोड का निष्पादन संभव हो जाता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहां .php फ़ाइल प्रकार अपलोड और शामिल किए जा सकते हैं।
स्रोत
1WordPress का News and Blog Designer Bundle प्लगइन, संस्करण 1.1 और उससे पहले के सभी संस्करणों में, template पैरामीटर के माध्यम से स्थानीय फ़ाइल समावेशन (Local File Inclusion) भेद्यता मौजूद है। यह भेद्यता बिना प्रमाणीकरण वाले हमलावरों को सर्वर पर मौजूद किसी भी .php फ़ाइल को शामिल करने और निष्पादित करने की अनुमति देती है, जिससे इन फ़ाइलों में मौजूद कोई भी PHP कोड चलाया जा सकता है। उन परिदृश्यों में जहाँ .php फ़ाइल प्रकारों को अपलोड और शामिल करने की अनुमति होती है, हमलावर इस भेद्यता का उपयोग करके अभिगम नियंत्रण को बायपास कर सकते हैं, संवेदनशील डेटा प्राप्त कर सकते हैं, या कोड निष्पादन सक्षम कर सकते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।