CVE-2025-4602
eMagicOne Store Manager for WooCommerce <= 1.2.5 - बिना प्रमाणीकरण के मनमाना फ़ाइल पठन
- प्रकाशित
- 24 मई 2025
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 50.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए eMagicOne Store Manager for WooCommerce प्लगइन, get_file() फ़ंक्शन के माध्यम से सभी संस्करणों में, 1.2.5 तक और इसमें शामिल, मनमाने फ़ाइल रीड (Arbitrary File Reads) की चपेट में है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए सर्वर पर मौजूद मनमानी फ़ाइलों की सामग्री पढ़ना संभव बनाता है, जिसमें संवेदनशील जानकारी हो सकती है। यह केवल डिफ़ॉल्ट कॉन्फ़िगरेशन में बिना प्रमाणीकरण वाले हमलावरों द्वारा शोषण योग्य है, जहाँ डिफ़ॉल्ट पासवर्ड 1:1 के रूप में छोड़ दिया गया है, या जहाँ हमलावर क्रेडेंशियल्स तक पहुँच प्राप्त करता है।
स्रोत
1eMagicOne Store Manager for WooCommerce <= 1.2.5 - बिना प्रमाणीकरण के मनमानी फ़ाइल पढ़ना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।