CVE-2025-4336
eMagicOne Store Manager for WooCommerce <= 1.2.5 - बिना प्रमाणीकरण के मनमानी फ़ाइल अपलोड set_file() के माध्यम से
- प्रकाशित
- 24 मई 2025
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 69.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए eMagicOne Store Manager for WooCommerce प्लगइन, set_file() फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण, 1.2.5 तक के सभी संस्करणों में मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। यह केवल डिफ़ॉल्ट कॉन्फ़िगरेशन में बिना प्रमाणीकरण वाले हमलावरों द्वारा शोषण योग्य है, जहाँ डिफ़ॉल्ट पासवर्ड 1:1 छोड़ दिया गया है, या जहाँ हमलावर को क्रेडेंशियल्स तक पहुँच प्राप्त हो जाती है।
स्रोत
1- CVE-2025-4336एक्सप्लॉइट
eMagicOne Store Manager for WooCommerce <= 1.2.5 - बिना प्रमाणीकरण के set_file टास्क के माध्यम से मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।