CVE-2025-6792
वन टू वन यूज़र चैट बाय WPGuppy <= 1.1.4 - चैट मैसेज इंटरसेप्शन के माध्यम से बिना प्रमाणीकरण के सूचना प्रकटीकरण
- प्रकाशित
- 14 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WPGuppy प्लगइन के लिए One to one user Chat, WordPress के लिए, सभी संस्करणों में 1.1.4 तक और सहित, /wp-json/guppylite/v2/channel-authorize REST एंडपॉइंट पर क्षमता जांच (capability check) की कमी के कारण डेटा तक अनधिकृत पहुंच के प्रति संवेदनशील है। यह बिना प्रमाणीकरण के हमलावरों के लिए उपयोगकर्ताओं के बीच निजी चैट संदेशों को इंटरसेप्ट करना और देखना संभव बनाता है।
स्रोत
1CVE-2025-6792 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो एक WordPress प्लगइन में अनधिकृत Pusher चैनल सब्सक्रिप्शन और ईवेंट जासूसी को उजागर क्रेडेंशियल्स और अप्रमाणित API एंडपॉइंट्स के माध्यम से प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।