CVE-2025-1562
Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit <= 3.5.3 - अप्रमाणित मनमाने प्लगइन इंस्टॉलेशन की अनुमति देने वाला लापता प्राधिकरण
- प्रकाशित
- 18 जून 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit प्लगइन, install_or_activate_addon_plugins() फ़ंक्शन पर क्षमता जाँच (capability check) की कमी और 3.5.3 तक (शामिल) सभी संस्करणों में कमज़ोर नॉन्स हैश के कारण, अनधिकृत मनमाने प्लगइन इंस्टॉलेशन के प्रति संवेदनशील है। यह अनप्रमाणित हमलावरों के लिए साइट पर मनमाने प्लगइन इंस्टॉल करना संभव बनाता है, जिसका लाभ उठाकर किसी संवेदनशील साइट को और अधिक संक्रमित किया जा सकता है।
स्रोत
1CVE-2025-1562 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, एक WordPress प्लगइन सक्रियण भेद्यता जो निर्मित REST API अनुरोधों के माध्यम से दूरस्थ कोड निष्पादन की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।