CVE-2025-1489
WP-Appbox <= 4.5.4 - appbox शॉर्टकोड के माध्यम से प्रमाणित (योगदानकर्ता+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 21 फ़र॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 23.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP-Appbox प्लगइन, प्लगइन के appbox शॉर्टकोड के माध्यम से, 4.5.4 तक (सहित) के सभी संस्करणों में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग के प्रति संवेदनशील है, जो उपयोगकर्ता द्वारा आपूर्ति की गई विशेषताओं पर अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण है। यह प्रमाणित हमलावरों को, योगदानकर्ता-स्तर और उससे ऊपर की पहुँच के साथ, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्टेड पृष्ठ को एक्सेस करता है तो निष्पादित होंगी।
स्रोत
1यह रिपॉजिटरी एक सुरक्षित वातावरण में वेब-संबंधित CVE को पुन: प्रस्तुत करके मेरे फोरेंसिक/भेद्यता विश्लेषण कौशल को प्रदर्शित और अभ्यास करने के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।