CVE-2025-14783
Easy Digital Downloads <= 3.6.2 - edd_redirect के माध्यम से पासवर्ड रीसेट फ़्लो में असत्यापित पुनर्निर्देशन
- प्रकाशित
- 31 दिस॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Easy Digital Downloads प्लगइन, संस्करण 3.6.2 तक (3.6.2 सहित) सभी संस्करणों में Unvalidated Redirect भेद्यता के प्रति संवेदनशील है। यह 'edd_redirect' पैरामीटर के माध्यम से आपूर्ति किए गए रीडायरेक्ट URL पर अपर्याप्त सत्यापन के कारण होता है। यह अप्रमाणित हमलावरों के लिए पासवर्ड रीसेट ईमेल वाले उपयोगकर्ताओं को संभावित दुर्भावनापूर्ण साइटों पर पुनर्निर्देशित करना संभव बनाता है, यदि वे उन्हें कोई क्रिया करने के लिए सफलतापूर्वक धोखा दे सकते हैं।
स्रोत
1🧨 CVE-2025-14783: Easy Digital Downloads खाता अधिग्रहण (Account Takeover) PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।