CVE-2025-3605
Frontend Login and Registration Blocks <= 1.1.1 - बिना प्रमाणीकरण के विशेषाधिकार वृद्धि (खाता अधिग्रहण के माध्यम से)
- प्रकाशित
- 9 मई 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 13 मई 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए फ्रंटेंड लॉगिन और रजिस्ट्रेशन ब्लॉक्स प्लगइन, संस्करण 1.1.1 तक और उसे शामिल करते हुए सभी संस्करणों में, खाता अधिग्रहण के माध्यम से विशेषाधिकार वृद्धि के प्रति संवेदनशील है। यह प्लगइन द्वारा flr_blocks_user_settings_handle_ajax_callback() फ़ंक्शन के माध्यम से उपयोगकर्ता के विवरण जैसे ईमेल को अपडेट करने से पहले उपयोगकर्ता की पहचान को ठीक से सत्यापित न करने के कारण है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए व्यवस्थापकों सहित किसी भी उपयोगकर्ता के ईमेल पते को बदलना संभव बनाता है, और उसका उपयोग उपयोगकर्ता का पासवर्ड रीसेट करने और उनके खाते तक पहुंच प्राप्त करने के लिए कर सकता है।
स्रोत
2- CVE-2025-3605एक्सप्लॉइट
WordPress Frontend Login and Registration Blocks Plugin <= 1.0.7 विशेषाधिकार वृद्धि (Privilege Escalation) के लिए असुरक्षित है।
Md Shoriful Islam · multiple · 13 मई 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।