CVE-2025-3515
Contact Form 7 के लिए ड्रैग एंड ड्रॉप मल्टीपल फाइल अपलोड <= 1.3.8.9 - अपर्याप्त ब्लैकलिस्ट जाँच के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 17 जून 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए कॉन्टैक्ट फॉर्म 7 का ड्रैग एंड ड्रॉप मल्टीपल फाइल अपलोड प्लगइन, 1.3.8.9 तक के सभी संस्करणों में अपर्याप्त फ़ाइल प्रकार सत्यापन के कारण मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है। यह अनधिकृत हमलावरों के लिए प्लगइन की ब्लैकलिस्ट को बायपास करना और प्रभावित साइट के सर्वर पर .phar या अन्य खतरनाक फ़ाइल प्रकार अपलोड करना संभव बनाता है, जिससे उन सर्वरों पर रिमोट कोड निष्पादन संभव हो सकता है जो .phar फ़ाइलों को निष्पादन योग्य PHP स्क्रिप्ट के रूप में संसाधित करने के लिए कॉन्फ़िगर किए गए हैं, विशेष रूप से डिफ़ॉल्ट Apache+mod_php कॉन्फ़िगरेशन में जहाँ फ़ाइल एक्सटेंशन को PHP इंटरप्रेटर को भेजे जाने से पहले सख्ती से मान्य नहीं किया जाता है।
स्रोत
3- CVE-2025-3515एक्सप्लॉइट
WordPress फ़ाइल अपलोड RCE एक्सप्लॉइट
CVE-2025-3515 WordPress लैब Drag and Drop Multiple File Upload for CF7 के लिए: Dockerized PoC और Nuclei परीक्षण
- CVE-2025-3515एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।