CVE-2025-1661
HUSKY – WooCommerce के लिए प्रोडक्ट्स फ़िल्टर प्रोफेशनल <= 1.3.6.5 - बिना प्रमाणीकरण के लोकल फ़ाइल इंक्लूज़न
- प्रकाशित
- 11 मार्च 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए HUSKY – Products Filter Professional for WooCommerce प्लगइन, woof_text_search AJAX क्रिया के 'template' पैरामीटर के माध्यम से 1.3.6.5 तक (इसे शामिल करते हुए) सभी संस्करणों में Local File Inclusion भेद्यता के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर मनमानी फाइलों को शामिल करने और निष्पादित करने को संभव बनाता है, जिससे उन फाइलों में मौजूद किसी भी PHP कोड का निष्पादन संभव हो जाता है। इसका उपयोग एक्सेस नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है, जहाँ इमेज और अन्य “सुरक्षित” फाइल प्रकार अपलोड और शामिल किए जा सकते हैं।
स्रोत
3HUSKY – WooCommerce के लिए Products Filter Professional < 1.3.6.6 - लोकल फ़ाइल इन्क्लूज़न PoC
HUSKY – Products Filter Professional for WooCommerce plugin for WordPress Local File Inclusion (LFI) के प्रति संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।