CVE-2025-9501
W3 Total Cache < 2.8.13 - बिना प्रमाणीकरण के कमांड इंजेक्शन
- प्रकाशित
- 17 नव॰ 2025
- अद्यतन
- 17 नव॰ 2025
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
W3 Total Cache WordPress प्लगइन 2.8.13 से पहले के संस्करण _parse_dynamic_mfunc फ़ंक्शन के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील है, जो बिना प्रमाणीकरण वाले उपयोगकर्ताओं को किसी पोस्ट पर दुर्भावनापूर्ण पेलोड के साथ टिप्पणी सबमिट करके PHP कमांड निष्पादित करने की अनुमति देता है।
स्रोत
1CVE-2025-9501
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।