CVE-2025-61922
PrestaShop Checkout ईमेल के माध्यम से ग्राहक खाता अधिग्रहण की अनुमति देता है
- प्रकाशित
- 16 अक्टू॰ 2025
- अद्यतन
- 17 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PrestaShop Checkout, PayPal के साथ साझेदारी में PrestaShop का आधिकारिक भुगतान मॉड्यूल है। संस्करण 1.3.0 से शुरू होकर संस्करण 4.4.1 और 5.0.5 से पहले, एक्सप्रेस चेकआउट सुविधा पर सत्यापन की कमी मौन लॉगिन की अनुमति देती है, जिससे ईमेल के माध्यम से खाता अधिग्रहण संभव हो जाता है। यह भेद्यता संस्करण 4.4.1 और 5.0.5 में ठीक कर दी गई है। कोई ज्ञात वर्कअराउंड मौजूद नहीं है।
स्रोत
1एक सरल, शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट जो PrestaShop Checkout मॉड्यूल (CVE-2025-61922) में ज़ीरो-क्लिक खाता अधिग्रहण भेद्यता को प्रदर्शित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।