CVE-2025-50286
Grav CMS v1.7.48 में एक रिमोट कोड एक्सेक्यूशन (RCE) भेद्यता एक प्रमाणित व्यवस्थापक को /admin/tools/direct-install इंटरफ़ेस के माध्यम से एक दुर्भावनापूर्ण प्लगइन अपलोड करने की अनुमति देती है। अपलोड होने के बाद,...
- प्रकाशित
- 6 अग॰ 2025
- अद्यतन
- 7 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Grav CMS v1.7.48 में एक रिमोट कोड एक्सेक्यूशन (RCE) भेद्यता एक प्रमाणित व्यवस्थापक को /admin/tools/direct-install इंटरफ़ेस के माध्यम से एक दुर्भावनापूर्ण प्लगइन अपलोड करने की अनुमति देती है। अपलोड होने के बाद, प्लगइन स्वचालित रूप से निकाला और लोड किया जाता है, जिससे मनमाना PHP कोड निष्पादन और रिवर्स शेल एक्सेस की अनुमति मिलती है।
स्रोत
3- CVE-2025-50286एक्सप्लॉइट
CVE-2025-50286 के लिए मेटास्प्लॉइट शोषण।
- CVE-2025-50286एक्सप्लॉइट
प्लगइन अपलोड के माध्यम से Grav CMS के लिए प्रमाणित RCE शोषण, मनमाना PHP कोड निष्पादन और रिवर्स शेल प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।