CVE-2025-3054
WP User Frontend Pro <= 4.1.3 - प्रमाणित (सब्सक्राइबर+) मनमाना फ़ाइल अपलोड
- प्रकाशित
- 5 जून 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP User Frontend Pro प्लगइन, upload_files() फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण, 4.1.3 सहित सभी संस्करणों में मनमानी फ़ाइल अपलोड की भेद्यता से ग्रस्त है। यह संभव बनाता है कि सत्यापित आक्रमणकारी, जिनके पास Subscriber-स्तर या उससे ऊपर की पहुंच है, प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड कर सकें, जिससे रिमोट कोड निष्पादन संभव हो सकता है। कृपया ध्यान दें कि इसके लिए 'Private Message' मॉड्यूल सक्षम होना आवश्यक है और PRO सॉफ़्टवेयर का Business संस्करण उपयोग में होना चाहिए।
स्रोत
1- CVE-2025-3054-Exploitएक्सप्लॉइट
CVE-2025-3054 के लिए एक्सप्लॉइट जो WP User Frontend Pro प्लगइन में मनमानी फ़ाइल अपलोड को लक्षित करता है, जो प्रमाणित हमलावरों को वर्डप्रेस साइटों पर दूरस्थ कोड निष्पादन प्राप्त करने में सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।