CVE-2025-2266
Mestres do WP for WooCommerce 8.6.5 - 8.7.5 - बिना प्रमाणीकरण के मनमाना विकल्प अपडेट
- प्रकाशित
- 29 मार्च 2025
- अद्यतन
- 31 मार्च 2025
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 51.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Checkout Mestres do WP for WooCommerce प्लगइन, संस्करण 8.6.5 से 8.7.5 में, cwmpUpdateOptions() फ़ंक्शन पर क्षमता जांच (capability check) की कमी के कारण डेटा में अनधिकृत संशोधन के प्रति संवेदनशील है, जिससे विशेषाधिकार वृद्धि (privilege escalation) हो सकती है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए WordPress साइट पर मनमाने विकल्प (arbitrary options) अपडेट करना संभव बनाता है। इसका उपयोग पंजीकरण के लिए डिफ़ॉल्ट भूमिका को व्यवस्थापक (administrator) में बदलने और उपयोगकर्ता पंजीकरण सक्षम करने के लिए किया जा सकता है, ताकि हमलावर किसी संवेदनशील साइट पर व्यवस्थापकीय उपयोगकर्ता पहुंच प्राप्त कर सकें।
स्रोत
1- CVE-2025-2266एक्सप्लॉइट
WooCommerce के लिए Checkout Mestres do WP 8.6.5 - 8.7.5 - बिना प्रमाणीकरण के मनमाना विकल्प अद्यतन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।