CVE-2025-5701
हाइपरकमेंट्स <= 1.2.2 - बिना प्रमाणीकरण (सब्सक्राइबर+) मनमाना विकल्प अपडेट
- प्रकाशित
- 5 जून 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 80.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए HyperComments प्लगइन, hc_request_handler फ़ंक्शन में क्षमता जांच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है, जिससे विशेषाधिकार वृद्धि (privilege escalation) हो सकती है। यह समस्या 1.2.2 सहित सभी संस्करणों तक और उनमें मौजूद है। इससे अनप्रमाणित हमलावरों के लिए WordPress साइट पर मनमाने विकल्प (options) अपडेट करना संभव हो जाता है। इसका उपयोग पंजीकरण के लिए डिफ़ॉल्ट भूमिका को व्यवस्थापक (administrator) में बदलने और उपयोगकर्ता पंजीकरण सक्षम करने के लिए किया जा सकता है, ताकि हमलावर किसी संवेदनशील साइट पर व्यवस्थापक उपयोगकर्ता पहुंच प्राप्त कर सकें।
स्रोत
2- CVE-2025-5701एक्सप्लॉइट
WordPress HyperComments Plugin <= 1.2.2 विशेषाधिकार वृद्धि के लिए संवेदनशील है।
- CVE-2025-5701एक्सप्लॉइट
HyperComments <= 1.2.2 - Unauthenticated (Subscriber+) Arbitrary Options Update
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।