CVE-2025-4403
Drag and Drop Multiple File Upload for WooCommerce <= 1.1.6 - upload फ़ंक्शन के माध्यम से बिना प्रमाणीकरण के मनमानी फ़ाइल अपलोड
- प्रकाशित
- 9 मई 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 80.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Drag and Drop Multiple File Upload for WooCommerce प्लगइन सभी संस्करणों में, जिसमें 1.1.6 भी शामिल है, मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है, क्योंकि यह upload() फ़ंक्शन के भीतर वास्तविक एक्सटेंशन या MIME जाँच लागू किए बिना उपयोगकर्ता-आपूर्ति की गई supported_type स्ट्रिंग और अपलोड की गई फ़ाइल के नाम को स्वीकार करता है। इससे बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
1- CVE-2025-4403एक्सप्लॉइट
WooCommerce के लिए ड्रैग और ड्रॉप मल्टीपल फ़ाइल अपलोड <= 1.1.6 - upload फ़ंक्शन के माध्यम से अप्रमाणित मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।