CVE-2025-5815
Traffic Monitor <= 3.2.2 - बिना प्रमाणीकरण के सेटिंग्स अपडेट के लिए प्राधिकरण की कमी
- प्रकाशित
- 13 जून 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 39.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Traffic Monitor प्लगइन, tfcm_maybe_set_bot_flags() फ़ंक्शन पर क्षमता जाँच (capability check) की कमी के कारण डेटा के अनधिकृत संशोधन के प्रति संवेदनशील है, जो 3.2.2 तक के सभी संस्करणों (3.2.2 सहित) में मौजूद है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए बॉट लॉगिंग को अक्षम करना संभव बनाता है।
स्रोत
1CVE-2025-5815: वर्डप्रेस ट्रैफिक मॉनिटर प्लगइन (≤ 3.2.2) में एक अप्रमाणित भेद्यता जो दूरस्थ हमलावरों को बिना प्रमाणीकरण के एक खुले AJAX कार्रवाई के माध्यम से बॉट लॉगिंग को अक्षम करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।