CVE-2025-2512
फ़ाइल अवे <= 3.9.9.0.1 - अपलोड फ़ंक्शन के माध्यम से अनधिकृत फ़ाइल अपलोड के लिए अनुमति की कमी
- प्रकाशित
- 19 मार्च 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 59.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए File Away प्लगइन, upload() फ़ंक्शन में क्षमता जांच (capability check) और फ़ाइल प्रकार सत्यापन (file type validation) की कमी के कारण, 3.9.9.0.1 तक के सभी संस्करणों में मनमाने फ़ाइल अपलोड (arbitrary file uploads) की भेद्यता से ग्रस्त है। यह बिना प्रमाणीकरण वाले हमलावरों (unauthenticated attackers) के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन (remote code execution) संभव हो सकता है।
स्रोत
1- file-away-exploitएक्सप्लॉइट
WordPress File-Away प्लगइन के लिए रिमोट कोड निष्पादन एक्सप्लॉइट स्क्रिप्ट (CVE-2025-2512 और CVE-2025-2539)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।