CVE-2025-7441
StoryChief <= 1.0.42 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
- प्रकाशित
- 16 अग॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 26 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए StoryChief प्लगइन, 1.0.42 तक के सभी संस्करणों (1.0.42 सहित) में, मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है। यह भेद्यता /wp-json/storychief/webhook REST-API एंडपॉइंट के माध्यम से उत्पन्न होती है, जिसमें पर्याप्त फ़ाइलटाइप सत्यापन नहीं होता है। इससे बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे दूरस्थ कोड निष्पादन (remote code execution) संभव हो सकता है।
स्रोत
3- CVE-2025-7441एक्सप्लॉइट
StoryChief <= 1.0.42 - अप्रमाणित मनमानी फ़ाइल अपलोड
- CVE-2025-7441एक्सप्लॉइट
StoryChief <= 1.0.42 - अप्रमाणित मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।