CVE-2025-9519
ईज़ी टाइमर <= 4.2.1 - प्रमाणित (संपादक+) शॉर्टकोड के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 4 सित॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Easy Timer प्लगइन, अपने सभी संस्करणों में 4.2.1 तक (4.2.1 सहित), प्लगइन के शॉर्टकोड के माध्यम से रिमोट कोड निष्पादन (Remote Code Execution) की चपेट में है। यह शॉर्टकोड विशेषताओं (attributes) पर अपर्याप्त प्रतिबंध के कारण होता है। इससे प्रमाणित हमलावरों के लिए, जिनके पास एडिटर-स्तर (Editor-level) या उससे ऊपर की पहुंच है, सर्वर पर कोड निष्पादित करना संभव हो जाता है।
स्रोत
1CVE-2025-9519 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो WordPress Easy Timer प्लगइन में क्राफ्टेड शॉर्टकोड फ़िल्टर के माध्यम से रिमोट कोड एक्ज़ीक्यूशन प्रदर्शित करता है, जिसमें Docker-आधारित सेटअप शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।