CVE-2025-4126
EG-Series <= 2.1.1 - प्रमाणित (योगदानकर्ता+) शॉर्टकोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 15 मई 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए EG-Series प्लगइन अपने सभी संस्करणों (2.1.1 तक और सहित) में प्लगइन के [series] शॉर्टकोड के माध्यम से Stored Cross-Site Scripting की भेद्यता से ग्रस्त है। इसका कारण shortcode_title फ़ंक्शन में उपयोगकर्ता द्वारा आपूर्ति की गई विशेषताओं पर अपर्याप्त इनपुट स्वच्छता (input sanitization) और आउटपुट एस्केपिंग (output escaping) है। यह प्रमाणित हमलावरों के लिए संभव बनाता है — जिनके पास योगदानकर्ता-स्तर (contributor-level) और उससे ऊपर की पहुँच हो, तथा जिन साइटों पर Classic Editor प्लगइन सक्रिय हो — कि वे titletag विशेषता में मनमाना JavaScript कोड इंजेक्ट कर सकें, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पेज तक पहुँचता है, निष्पादित हो जाएगा।
स्रोत
1स्मार्ट कॉन्ट्रैक्ट रीएंट्रेंसी हमला भेद्यता POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।