CVE-2025-9215
StoreEngine – भुगतान, सदस्यता, सहबद्ध, बिक्री और अधिक के लिए शक्तिशाली WordPress ईकॉमर्स प्लगइन <= 1.5.0 - प्रमाणित (सब्सक्राइबर+) मनमाना फ़ाइल डाउनलोड
- प्रकाशित
- 17 सित॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 47.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
StoreEngine – Powerful WordPress eCommerce Plugin for Payments, Memberships, Affiliates, Sales & More नामक वर्डप्रेस प्लगइन, file_download() फ़ंक्शन के माध्यम से, 1.5.0 तक (और सहित) के सभी संस्करणों में Path Traversal भेद्यता के प्रति संवेदनशील है। यह Subscriber-स्तर और उससे ऊपर की पहुँच वाले प्रमाणित हमलावरों के लिए सर्वर पर मौजूद किसी भी फ़ाइल की सामग्री को पढ़ना संभव बनाता है, जिसमें संवेदनशील जानकारी हो सकती है।
स्रोत
1StoreEngine – भुगतान, सदस्यता, सहबद्ध, बिक्री और अधिक के लिए शक्तिशाली WordPress ई-कॉमर्स प्लगइन <= 1.4.0 - प्रमाणित (सब्सक्राइबर+) मनमाना फ़ाइल डाउनलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।