CVE-2025-14893
IndieWeb <= 4.0.5 - प्रमाणित (लेखक+) 'टेलीफ़ोन' पैरामीटर के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 9 जन॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 14.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए IndieWeb प्लगइन, 'Telephone' पैरामीटर के माध्यम से Stored Cross-Site Scripting की भेद्यता के प्रति संवेदनशील है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण 4.0.5 तक (4.0.5 सहित) के सभी संस्करणों में मौजूद है। यह प्रमाणित हमलावरों को, लेखक-स्तर (author level) या उससे ऊपर की पहुँच के साथ, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ को एक्सेस करता है तो निष्पादित हो जाती हैं।
स्रोत
1IndieWeb WordPress प्लगइन में प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।