CVE-2025-4603
eMagicOne Store Manager for WooCommerce <= 1.2.5 - बिना प्रमाणीकरण के मनमाना फ़ाइल विलोपन
- प्रकाशित
- 24 मई 2025
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 71.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए eMagicOne Store Manager for WooCommerce प्लगइन, delete_file() फ़ंक्शन में अपर्याप्त फ़ाइल पथ सत्यापन के कारण, 1.2.5 तक (और 1.2.5 सहित) के सभी संस्करणों में मनमानी फ़ाइल विलोपन (arbitrary file deletion) की भेद्यता से ग्रस्त है। यह अनधिकृत हमलावरों के लिए सर्वर पर मनमानी फ़ाइलों को हटाना संभव बनाता है, जो सही फ़ाइल (जैसे wp-config.php) हटाए जाने पर आसानी से रिमोट कोड निष्पादन (remote code execution) की ओर ले जा सकता है। यह केवल डिफ़ॉल्ट कॉन्फ़िगरेशन में अनधिकृत हमलावरों द्वारा शोषण योग्य है, जहाँ डिफ़ॉल्ट पासवर्ड 1:1 के रूप में छोड़ा गया है, या जहाँ हमलावर को क्रेडेंशियल्स तक पहुँच प्राप्त होती है।
स्रोत
1- CVE-2025-4603एक्सप्लॉइट
eMagicOne Store Manager for WooCommerce <= 1.2.5 - अनधिकृत मनमाना फ़ाइल विलोपन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।