CVE-2025-3914
Aeropage Sync for Airtable <= 3.2.0 - प्रमाणित (सब्सक्राइबर+) मनमाना फ़ाइल अपलोड
- प्रकाशित
- 26 अप्रैल 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WordPress के लिए Aeropage Sync for Airtable प्लगइन में मनमाना फ़ाइल अपलोड भेद्यता WordPress के लिए Aeropage Sync for Airtable प्लगइन, अपने सभी संस्करणों (3.2.0 तक और इसमें शामिल) में 'aeropage_media_downloader' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमाना फ़ाइल अपलोड के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, सब्सक्राइबर-स्तरीय पहुंच और उससे ऊपर के उपयोगकर्ताओं के लिए, प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे दूरस्थ कोड निष्पादन संभव हो सकता है।
स्रोत
1CVE-2025-3914-PoC | Aeropage Sync for Airtable WordPress प्लगइन (≤ v3.2.0) aeropage_media_downloader फ़ंक्शन में अपर्याप्त फ़ाइल प्रकार सत्यापन के कारण प्रमाणित मनमानी फ़ाइल अपलोड के लिए असुरक्षित है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।