CVE-2025-5394
Alone – चैरिटी मल्टीपर्पज गैर-लाभकारी वर्डप्रेस थीम <= 7.8.3 - प्लगइन इंस्टॉलेशन के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड करने के लिए अनुमति की कमी
- प्रकाशित
- 15 जुल॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Alone – Charity Multipurpose Non-profit WordPress थीम वर्डप्रेस थीम, अपने सभी संस्करणों (7.8.3 तक और सहित) में alone_import_pack_install_plugin() फ़ंक्शन में क्षमता जाँच (capability check) की कमी के कारण मनमाना फ़ाइल अपलोड (arbitrary file upload) की भेद्यता से ग्रस्त है। यह संभव बनाता है कि बिना प्रमाणीकरण वाले हमलावर दूरस्थ स्थानों से प्लगइन्स के रूप में प्रच्छन्न वेबशेल युक्त ज़िप फ़ाइलें अपलोड कर सकें, ताकि रिमोट कोड निष्पादन (remote code execution) प्राप्त कर सकें। CVE-2025-54019 संभवतः इसका डुप्लिकेट है।
स्रोत
3- CVE-2025-5394एक्सप्लॉइट
Alone – चैरिटी बहुउद्देशीय गैर-लाभकारी वर्डप्रेस थीम <= 7.8.3 - प्लगइन इंस्टॉलेशन के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड करने हेतु प्राधिकरण की कमी
- CVE-2025-5394एक्सप्लॉइट
Alone – Charity Multipurpose Non-profit WordPress Theme <= 7.8.3 - प्राधिकरण की कमी से अप्रमाणित मनमाना फ़ाइल अपलोड via Plugin Installation
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।