CVE-2025-3419
ईवेंट मैनेजर, ईवेंट कैलेंडर, टिकट, पंजीकरण – Eventin <= 4.0.26 - बिना प्रमाणीकरण के मनमाना फ़ाइल पठन
- प्रकाशित
- 8 मई 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 51.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Event Manager, Events Calendar, Tickets, Registrations – Eventin प्लगइन proxy_image() फ़ंक्शन के माध्यम से 4.0.26 तक (और 4.0.26 सहित) सभी संस्करणों में मनमाने फ़ाइल पठन (arbitrary file read) की भेद्यता से ग्रस्त है। यह बिना प्रमाणीकरण वाले (unauthenticated) हमलावरों के लिए सर्वर पर मौजूद मनमानी फ़ाइलों की सामग्री पढ़ना संभव बनाता है, जिनमें संवेदनशील जानकारी हो सकती है। CVE-2025-47445 इस भेद्यता का डुप्लिकेट है।
स्रोत
1- CVE-2025-3419एक्सप्लॉइट
WordPress के लिए Eventin प्लगइन (<= 4.0.26) में एक बिना प्रमाणीकरण के मनमानी फ़ाइल पढ़ने की भेद्यता मौजूद है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।