CVE-2025-9216
StoreEngine – भुगतान, सदस्यता, सहबद्ध (Affiliates), बिक्री और अधिक के लिए शक्तिशाली वर्डप्रेस ई-कॉमर्स प्लगइन <= 1.5.0 - प्रमाणित (सब्सक्राइबर+) मनमानी फ़ाइल अपलोड
- प्रकाशित
- 17 सित॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The StoreEngine – Powerful WordPress eCommerce Plugin for Payments, Memberships, Affiliates, Sales & More वर्डप्रेस प्लगइन, 1.5.0 तक और उसे शामिल करते हुए सभी संस्करणों में import() फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमानी फ़ाइल अपलोड की भेद्यता से ग्रस्त है। यह प्रमाणित हमलावरों के लिए, Subscriber-स्तरीय पहुंच और उससे ऊपर के साथ, प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
स्रोत
1- CVE-2025-9216एक्सप्लॉइट
StoreEngine – शक्तिशाली वर्डप्रेस ईकॉमर्स प्लगइन भुगतान, सदस्यता, सहबद्ध, बिक्री और अधिक के लिए <= 1.4.0 - प्रमाणित (Subscriber+) मनमानी फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।