CVE-2025-8889
कंप्रेस देन अपलोड < 1.0.5 - एडमिन+ मनमाना फ़ाइल अपलोड
- प्रकाशित
- 9 सित॰ 2025
- अद्यतन
- 13 नव॰ 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Compress & Upload WordPress प्लगइन 1.0.5 से पहले के संस्करण अपलोड की गई फ़ाइलों का उचित रूप से सत्यापन नहीं करता है, जिससे उच्च विशेषाधिकार वाले उपयोगकर्ता जैसे कि एडमिन, सर्वर पर मनमानी फ़ाइलें अपलोड कर सकते हैं, भले ही उन्हें ऐसा करने की अनुमति न दी गई हो (उदाहरण के लिए मल्टीसाइट सेटअप में)।
स्रोत
1- CVE-2025-8889एक्सप्लॉइट
CVE-2025-8889 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: वर्डप्रेस Compress Then Upload प्लगइन 1.0.3 में मनमाना फ़ाइल अपलोड से RCE तक। MIME मान्यता को बायपास करने और PHP कोड निष्पादित करने के लिए Burp Suite का उपयोग करके चरण-दर-चरण PoC शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।