CVE-2025-5288
REST API | क्रॉस प्लेटफ़ॉर्म और WP में इम्पोर्ट एक्सपोर्ट के लिए कस्टम API जनरेटर 1.0.0 - 2.0.3 - process_handler फ़ंक्शन के माध्यम से अनधिकृत विशेषाधिकार वृद्धि के लिए अनुपस्थित प्राधिकरण
- प्रकाशित
- 13 जून 2025
- अद्यतन
- 13 जून 2025
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 48.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The REST API | Custom API Generator For Cross Platform And Import Export In WP प्लगइन WordPress के लिए Privilege Escalation की चपेट में है, क्योंकि संस्करण 1.0.0 से 2.0.3 में process_handler() फ़ंक्शन पर capability जाँच अनुपस्थित है। यह संभव बनाता है कि बिना प्रमाणीकरण वाले हमलावर एक मनमाना import_api URL POST करें, विशेष रूप से तैयार किया गया JSON आयात करें, और इस प्रकार पूर्ण Administrator विशेषाधिकारों वाला एक नया उपयोगकर्ता बना सकें।
स्रोत
1- CVE-2025-5288एक्सप्लॉइट
वर्डप्रेस REST API | WP 1.0.0 - 2.0.3 में क्रॉस प्लेटफ़ॉर्म और आयात निर्यात के लिए कस्टम API जनरेटर - अनधिकृत अनुमति से अप्रमाणित विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।