CVE-2025-5058
eMagicOne Store Manager for WooCommerce <= 1.2.5 - set_image() के माध्यम से अप्रमाणित मनमाना फ़ाइल अपलोड
- प्रकाशित
- 24 मई 2025
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 70.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WooCommerce वाले eMagicOne Store Manager प्लगइन में set_image() फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण 1.2.5 तक (1.2.5 सहित) के सभी संस्करणों में मनमानी फ़ाइल अपलोड की भेद्यता मौजूद है। यह अप्रमाणित हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। यह केवल डिफ़ॉल्ट कॉन्फ़िगरेशन में अप्रमाणित हमलावरों द्वारा शोषण योग्य है, जहाँ डिफ़ॉल्ट पासवर्ड 1:1 छोड़ दिया गया है, या जहाँ हमलावर को क्रेडेंशियल्स तक पहुँच प्राप्त हो जाती है।
स्रोत
1- CVE-2025-5058एक्सप्लॉइट
eMagicOne Store Manager for WooCommerce <= 1.2.5 - set_image Task के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।