CVE-2025-3604
Flynax Bridge <= 2.2.0 - बिना प्रमाणीकरण के खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि
- प्रकाशित
- 24 अप्रैल 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Flynax Bridge प्लगइन, सभी संस्करणों में 2.2.0 तक (2.2.0 सहित), खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि के प्रति संवेदनशील है। यह प्लगइन द्वारा उपयोगकर्ता के विवरण जैसे ईमेल को अपडेट करने से पहले उसकी पहचान को ठीक से सत्यापित न करने के कारण होता है। यह गैर-प्रमाणित हमलावरों के लिए किसी भी उपयोगकर्ता का ईमेल पता बदलना संभव बनाता है, जिसमें व्यवस्थापक भी शामिल हैं, और उसका उपयोग उपयोगकर्ता का पासवर्ड रीसेट करने और उनके खाते तक पहुंच प्राप्त करने के लिए कर सकते हैं।
स्रोत
1- CVE-2025-3604एक्सप्लॉइट
Flynax Bridge <= 2.2.0 - बिना प्रमाणीकरण के खाता अधिग्रहण द्वारा विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।