CVE-2025-2907
Order Delivery Date Pro for WooCommerce < 12.3.1 - बिना प्रमाणीकरण के मनमाना विकल्प अद्यतन
- प्रकाशित
- 26 अप्रैल 2025
- अद्यतन
- 29 अप्रैल 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 70.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Order Delivery Date WordPress प्लगइन का 12.3.1 से पहले का संस्करण, सेटिंग्स आयात करते समय प्राधिकरण और CSRF जाँच नहीं रखता है। इसके अलावा, इसमें केवल Order Delivery Date WordPress प्लगइन के 12.3.1 से पहले के संस्करण से संबंधित विकल्पों को अपडेट करने के लिए उचित जाँच का भी अभाव है। इससे हमलावर default_user_role को administrator और users_can_register को संशोधित करने में सक्षम हो जाते हैं, जिससे वे साइट का पूर्ण अधिग्रहण करने के लिए साइट के administrator के रूप में पंजीकरण कर सकते हैं।
स्रोत
1- CVE-2025-2907एक्सप्लॉइट
WooCommerce के लिए Order Delivery Date Pro < 12.3.1 - अनधिकृत मनमाना विकल्प अद्यतन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।