CVE-2025-15368
SportsPress <= 2.7.26 - प्रमाणित (Contributor+) शॉर्टकोड के माध्यम से स्थानीय फ़ाइल समावेशन
- प्रकाशित
- 4 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए SportsPress प्लगइन, 2.7.26 तक (2.7.26 सहित) सभी संस्करणों में, 'template_name' शॉर्टकोड विशेषता के माध्यम से Local File Inclusion के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, contributor-स्तर और उससे ऊपर की अनुमतियों के साथ, सर्वर पर मनमानी फ़ाइलों को शामिल करने और निष्पादित करने की संभावना बनाता है, जिससे उन फ़ाइलों में मौजूद किसी भी PHP कोड का निष्पादन संभव हो पाता है। इसका उपयोग एक्सेस नियंत्रणों को दरकिनार करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ php फ़ाइल प्रकार को अपलोड और शामिल किया जा सकता है।
स्रोत
1- CVE-2025-15368-Exploitएक्सप्लॉइट
SportsPress Plugin LFI & RCE (CVE-2025-15368) के लिए शोषण उपकरण - Proof of Concept
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।