
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
800,000–900,000+ वर्डप्रेस साइटों को प्रभावित करने वाली गंभीर खामी
अप्रमाणित मनमाना PHP अपलोड → पूर्ण सर्वर समझौता
CVE-2026-1357 (CVSS 9.8 – गंभीर) माइग्रेशन, बैकअप, स्टेजिंग – WPvivid Backup & Migration प्लगइन (≤ 0.9.123) को प्रभावित करता है।
यह कमजोरी प्लगइन की वैकल्पिक "दूसरी साइट से बैकअप प्राप्त करें" सुविधा (via wpvivid_action=send_to_site) में मौजूद है। सक्षम होने पर, एक अप्रमाणित हमलावर मनमाना फ़ाइलें — सबसे खतरनाक रूप से PHP वेबशेल — वेब-सुलभ स्थानों जैसे /wp-content/uploads/ पर अपलोड कर सकता है।
→ हमलावर नल कुंजी से एन्क्रिप्टेड पेलोड तैयार करता है → "प्रमाणीकरण" को बायपास करता है → किसी भी लिखने योग्य स्थान पर .php फ़ाइल लिखता है।
www-data) के रूप में रिमोट कोड निष्पादननोट: शोषण के लिए "बैकअप प्राप्त करें" सुविधा सक्षम होना आवश्यक है (गैर-डिफ़ॉल्ट) और एक वैध/गैर-समाप्त API टोकन (अधिकतम 24 घंटे की आयु) आवश्यक है।
तत्काल कार्रवाई
WPvivid Backup & Migration ≥ 0.9.124 में अपग्रेड करें (सुधार: उचित डिक्रिप्शन विफलता हैंडलिंग, फ़ाइलनाम सैनिटाइजेशन, फ़ाइल प्रकार प्रतिबंध)।
अस्थायी कार्य-विकल्प (यदि अपग्रेड में देरी हो):
action=wpvivid_send_to_site के साथ /wp-admin/admin-ajax.php POST को ब्लॉक करें (WAF / .htaccess के माध्यम से)घटना के बाद की जाँच
/wp-content/uploads/ (और अन्य लिखने योग्य निर्देशिकाओं) में संदिग्ध .php फ़ाइलों की खोज करेंadmin-ajax.php पर असामान्य POST के लिए एक्सेस लॉग की समीक्षा करेंसामान्य सर्वोत्तम अभ्यास
Wordfence परामर्श (विस्तृत प्रकटीकरण)
Nuclei टेम्पलेट: projectdiscovery/nuclei-templates में आधिकारिक (v10.4.0 में जोड़ा गया)
जल्दी पैच करें • बार-बार पैच करें • सुरक्षित रहें
| # | समस्या प्रकार | घटक | विवरण |
|---|
| 1 | क्रिप्टोग्राफिक फेल-ओपन | class-wpvivid-crypt.php | openssl_private_decrypt() विफलता false लौटाती है → phpseclib AES इसे सभी-शून्य-बाइट्स कुंजी (पूर्वानुमान योग्य 16×0x00) के रूप में मानता है |
| 2 | पथ ट्रैवर्सल / कोई सैनिटाइजेशन नहीं | class-wpvivid-send-to-site.php | डिक्रिप्टेड पेलोड से फ़ाइलनाम असंसाधित उपयोग किया गया → ../ ट्रैवर्सल बैकअप निर्देशिका से वेब रूट तक बच जाता है |
| दिनांक | घटना |
|---|
| जनवरी 12, 2026 | लुकास मोंटेस (NiRoX) द्वारा Wordfence को रिपोर्ट किया गया |
| जनवरी 28, 2026 | विक्रेता द्वारा फिक्स्ड संस्करण 0.9.124 जारी किया गया |
| फरवरी 11, 2026 | CVE आधिकारिक रूप से प्रकाशित (NVD) |
| फरवरी 2026 | सार्वजनिक PoCs और शोषण स्क्रिप्ट सामने आईं (GitHub, ब्लॉग) |
| मार्च 2026 | Nuclei टेम्पलेट आधिकारिक रिपॉजिटरी में जोड़ा गया (v10.4.0); उच्च EPSS स्कोर |