CVE-2025-6220
Ultimate Addons for Contact Form 7 <= 3.5.12 - प्रमाणित (व्यवस्थापक+) 'save_options' के माध्यम से मनमानी फ़ाइल अपलोड
- प्रकाशित
- 18 जून 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए Ultra Addons for Contact Form 7 प्लगइन, 'save_options' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण, 3.5.12 सहित सभी संस्करणों में मनमानी फ़ाइल अपलोड की भेद्यता से ग्रस्त है। यह प्रमाणित हमलावरों को, प्रशासक-स्तर और उससे ऊपर की पहुँच के साथ, प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करने में सक्षम बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
1- CVE-2025-6220एक्सप्लॉइट
Contact Form 7 के लिए अल्टीमेट ऐडऑन्स <= 3.5.12 - प्रमाणित (प्रशासक+) 'save_options' के माध्यम से मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।