CVE-2025-7431
ज्ञानकोष <= 2.3.1 - प्रमाणित (व्यवस्थापक+) प्लगइन स्लग के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 18 जुल॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 18.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Knowledge Base प्लगइन, प्लगइन slug सेटिंग के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है, जो सभी संस्करणों में 2.3.1 तक (और 2.3.1 सहित) मौजूद है, क्योंकि इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग अपर्याप्त है। यह प्रमाणित हमलावरों को, जिनके पास एडमिनिस्ट्रेटर-स्तर की पहुंच है, पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुंचता है, निष्पादित हो जाएंगी। यह केवल मल्टी-साइट इंस्टॉलेशन और उन इंस्टॉलेशन को प्रभावित करता है जहां unfiltered_html अक्षम किया गया है।
स्रोत
1CVE-2025-7431
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।