CVE-2025-1913
Product Import Export for WooCommerce <= 2.5.0 - प्रमाणित (व्यवस्थापक+) form_data पैरामीटर के माध्यम से PHP Object Injection
- प्रकाशित
- 26 मार्च 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Product Import Export for WooCommerce – Import Export Product CSV Suite प्लगइन, 2.5.0 तक (और सहित) के सभी संस्करणों में, 'form_data' पैरामीटर से अविश्वसनीय इनपुट के deserialization के माध्यम से PHP Object Injection की भेद्यता से ग्रस्त है। यह प्रमाणित हमलावरों को, Administrator-स्तरीय पहुँच और उससे ऊपर के साथ, PHP Object इंजेक्ट करने में सक्षम बनाता है। असुरक्षित सॉफ़्टवेयर में कोई ज्ञात POP chain मौजूद नहीं है, जिसका अर्थ है कि इस भेद्यता का कोई प्रभाव नहीं है जब तक कि साइट पर POP chain युक्त कोई अन्य प्लगइन या थीम स्थापित न हो। यदि लक्षित सिस्टम पर स्थापित किसी अतिरिक्त प्लगइन या थीम के माध्यम से POP chain मौजूद है, तो यह हमलावर को मौजूदा POP chain के आधार पर मनमानी फ़ाइलें हटाने, संवेदनशील डेटा प्राप्त करने, या कोड निष्पादित करने जैसी कार्रवाई करने की अनुमति दे सकता है।
स्रोत
1CVE-2025-1913 प्रदर्शित करने वाला एक PoC, दिखाता है कि प्लगइन का असुरक्षित unserialize हैंडलिंग नियंत्रित वातावरण में उच्च-प्रभाव व्यवहार कैसे ले सकता है। इसमें केवल अधिकृत परीक्षण के लिए एक हानिकारक पेलोड शामिल है। केवल पृथक प्रयोगशालाओं और रक्षात्मक अनुसंधान के लिए सख्ती से उपयोग करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।