Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-1430 — WPManageNinja द्वारा FluentCRM में अनपैच्ड कमजोरी का जिम्मेदाराना खुलासा | Kitploit
उपकरण/GitHubGitHub/karlemilnikka/cve-2023-1430
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणवेब सुरक्षापेपर और शोधगलत कॉन्फ़िगरेशनलर्निंग और शिक्षा
GitHubkarlemilnikka/cve-2023-1430

CVE-2023-1430

WPManageNinja द्वारा FluentCRM में अनपैच्ड कमजोरी का जिम्मेदाराना खुलासा

रिपॉजिटरी देखें
12 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

अद्यतन 2023-06-12: अब आपको स्निपेट की आवश्यकता नहीं है। WPManageNinja ने सार्वजनिक प्रकटीकरण के दो घंटे बाद (रिपोर्ट करने के 93 दिन बाद) भेद्यता को पैच कर दिया।

अद्यतन 2024-01-27: स्थायी हैश मानों से संबंधित मुद्दा अब पूरी तरह से हल हो गया है।

WPManageNinja द्वारा FluentCRM में अनपैच्ड भेद्यता CVE-2023-1430 का जिम्मेदार प्रकटीकरण

tl;dr हमलावर FluentCRM में संपर्क विवरण देख और संपादित कर सकते हैं। WPManageNinja ने 90-दिवसीय जिम्मेदार प्रकटीकरण समय सीमा के भीतर भेद्यता को पैच नहीं किया है। मैं आधिकारिक पैच की प्रतीक्षा करते हुए भेद्यता शोषण को रोकने के लिए एक शमन स्निपेट प्रदान करता हूं।

  • भेद्यता: CVE-2023-1430 प्राधिकरण नियंत्रण के रूप में हैश का अपर्याप्त उपयोग
  • CVSS: 6.5 (मध्यम)
  • सॉफ्टवेयर: FluentCRM
  • प्रभावित संस्करण: 2.7.40 में भेद्यता का पता चला
  • पैच किया गया संस्करण: 2.8.02
  • डेवलपर: WPManageNinja
  • शोधकर्ता: कार्ल एमिल निक्का, निक्का सिस्टम्स (Wordfence के माध्यम से रिपोर्ट किया गया)
  • सार्वजनिक रूप से प्रकाशित: 2023-06-12
  • अंतिम अद्यतन: 2023-06-12

अवलोकन

आज, मैं WPManageNinja द्वारा लोकप्रिय WordPress प्लगइन FluentCRM में मिली एक भेद्यता के बारे में जानकारी प्रकाशित कर रहा हूं। भेद्यता, CVE-2023-1430, प्राधिकरण नियंत्रण के रूप में ईमेल पते के हैश के FluentCRM के अपर्याप्त उपयोग के कारण होती है। मैंने Google Zero की भेद्यता प्रकटीकरण नीति के अनुसार जिम्मेदारी से भेद्यता का खुलासा किया। WPManageNinja ने न तो 90-दिवसीय समय सीमा के भीतर पैच प्रदान किया है और न ही समय विस्तार का अनुरोध किया है।

इस रिपोर्ट में, contact FluentCRM संपर्क ऑब्जेक्ट को संदर्भित करता है, जबकि user WordPress उपयोगकर्ता ऑब्जेक्ट को संदर्भित करता है। एक संपर्क किसी उपयोगकर्ता से जोड़ा जा सकता है, लेकिन यह आवश्यक नहीं है। भेद्यता के शोषण के बारे में विवरण तब तक रोके गए हैं जब तक कोई आधिकारिक पैच उपलब्ध नहीं हो जाता। सुरक्षा पेशेवर पूरी रिपोर्ट के लिए मुझसे संपर्क कर सकते हैं ([email protected])।

सामान्य प्रभाव और आवश्यक कार्रवाइयां

FluentCRM चलाने वाली साइटों पर, एक हमलावर किसी संपर्क का नाम, ईमेल पता, और सूची सेटिंग देख और संपादित कर सकता है, यदि वह संपर्क का ईमेल पता जानता है। चूंकि संपर्क का नाम अक्सर मर्ज टैग के माध्यम से न्यूज़लेटर में शामिल किया जाता है, एक हमलावर संपर्क के नाम को अश्लील भाषा से बदल सकता है, जिससे वेबसाइट मालिक को अश्लील न्यूज़लेटर भेजने पड़ सकते हैं। यदि वेबसाइट व्यवस्थापक ने FluentCRM के प्रबंधन प्राथमिकताओं के लिए शॉर्टकोड को सक्षम किया है और इसे एक सार्वजनिक वेब पेज पर जोड़ा है, तो एक हमलावर सभी उजागर व्यक्तिगत जानकारी को देख और संपादित कर सकता है, जैसे शीर्षक, फोन नंबर, जन्म तिथि, और पता (FluentCRM कॉन्फ़िगरेशन पर निर्भर करता है)।

FluentCRM 30,000 से अधिक साइटों पर स्थापित है। FluentCRM साइटों के साइट व्यवस्थापक अपने चाइल्ड-थीम की functions.php फ़ाइल में मेरा शमन स्निपेट जोड़कर भेद्यता के शोषण को रोक सकते हैं।

स्निपेट भेद्यता को पैच नहीं करता है। यह FluentCRM के अनसब्सक्राइब करने के पृष्ठ (unsubscribe.php) और प्रबंधन प्राथमिकताओं के पृष्ठ (manage_subscription.php) पर भेद्य सामग्री को एक त्रुटि संदेश से बदल देता है जो संपर्क को इसके बजाय ईमेल के माध्यम से संपर्क करने के लिए कहता है। त्रुटि संदेश में ईमेल पता साइट का व्यवस्थापक ईमेल पता है (इसे स्निपेट से बदला जा सकता है)। शमन स्निपेट यह भी सुनिश्चित करता है कि गैर-लॉग-इन विज़िटर FluentCRM के भेद्य शॉर्टकोड (fluentcrm_pref) को रेंडर नहीं कर सकते। गैर-लॉग-इन विज़िटर इसके बजाय एक त्रुटि संदेश देखेगा जो उसे लॉग इन करने के लिए कहता है। सभी स्ट्रिंग्स प्रदान की गई पीओटी फ़ाइल से अनुवाद योग्य हैं।

आवश्यक कार्रवाइयां

मैं वेबसाइट मालिकों को सलाह देता हूं कि वे या तो मेरे द्वारा प्रदान किए गए शमन को लागू करें या अपना स्वयं का संगत शमन लागू करें। वेबसाइट मालिकों को अपने FluentCRM संपर्क डेटा की अखंडता की पुष्टि करनी चाहिए और, यदि संभव हो, तो संभावित डेटा लीक के लिए अपने लॉग की जांच करनी चाहिए। लॉग की जांच करना विशेष रूप से निम्नलिखित साइटों के लिए महत्वपूर्ण है:

  • ऐसी साइटें जहां किसी संपर्क का पंजीकृत नाम संवेदनशील जानकारी है
  • ऐसी साइटें जहां FluentCRM का प्रबंधन प्राथमिकताओं का शॉर्टकोड गैर-लॉग-इन विज़िटरों के लिए सार्वजनिक पृष्ठों पर मौजूद है या रहा है
  • ऐसी साइटें जहां सूची प्रबंधन सक्षम है और उन सूचियों के नाम जिनकी कोई संपर्क सदस्यता लेता है, संवेदनशील जानकारी है।

वेबसाइट का नियुक्त डेटा नियंत्रक प्रभावित क्षेत्राधिकारों में कानूनों और विनियमों के अनुसार व्यक्तिगत जानकारी के संभावित डेटा लीक को संभालेगा।

अतिरिक्त संभावित प्रभाव

यदि FluentCRM को किसी संपर्क की सेटिंग्स को उसके संगत उपयोगकर्ता से सिंक करने के लिए कॉन्फ़िगर किया गया है, तो एक हमलावर उपयोगकर्ता का नाम बदल सकता है। सौभाग्य से, FluentCRM संपर्कों से उपयोगकर्ताओं में ईमेल पतों को सिंक नहीं करता है। यदि FluentCRM ऐसा करता, तो यह भेद्यता पूर्ण साइट अधिग्रहण को सक्षम बनाती। एक हमलावर साइट व्यवस्थापक का ईमेल पता बदलकर और फिर व्यवस्थापक का पासवर्ड रीसेट करके विशेषाधिकार प्राप्त पहुंच प्राप्त कर सकता था।

हालांकि, अन्य समाधान संपर्कों से उपयोगकर्ताओं में सभी मेटाडेटा को सिंक कर सकते हैं, जैसे WP Fusion और FluentCRM का API। WP Fusion संभवतः CRM (जैसे FluentCRM) और WordPress के बीच संपर्कों के मेटाडेटा को सिंक करने के लिए सबसे लोकप्रिय तृतीय-पक्ष प्लगइन है। सौभाग्य से, WP Fusion का वर्तमान संस्करण भेद्य फॉर्मों से शुरू किए गए मेटाडेटा परिवर्तनों से जुड़ा नहीं है। मैंने WP Fusion के डेवलपर्स को सूचित किया है, और वे तब तक इस सीमा को संबोधित नहीं करेंगे जब तक WPManageNinja भेद्यता को पैच नहीं कर देता।

FluentCRM का API संपर्क और उपयोगकर्ता डेटा को अपडेट करने के लिए भी उपयोग किया जा सकता है। साइट मालिक जो उपयोगकर्ताओं के ईमेल पतों को अपडेट करने के लिए FluentCRM के API का उपयोग करते हैं, उन्हें इस अपडेट को तब अक्षम करना होगा जब यह FluentCRM के पृष्ठ या प्रबंधन प्राथमिकताओं के शॉर्टकोड से शुरू हो (या मेरा शमन स्निपेट जोड़ें ताकि भेद्य फॉर्मों से कोई सेटिंग अपडेट न हो)।

भेद्यता का शोषण

FluentCRM संपर्कों को सार्वजनिक वेब पेजों से अनसब्सक्राइब करने और प्राथमिकताएं प्रबंधित करने देता है। इन पृष्ठों के लिंक प्रत्येक न्यूज़लेटर में शामिल होते हैं। इन पृष्ठों पर किए गए परिवर्तनों को संपर्कों के ईमेल पतों के MD5 हैश द्वारा अधिकृत किया जाता है, जो URL पैरामीटर के रूप में पारित होते हैं। किसी ईमेल पते का MD5 हैश कोई रहस्य नहीं है और किसी के द्वारा भी गणना की जा सकती है। एक हमलावर हैश के गलत उपयोग का शोषण करके विशिष्ट संपर्कों को अनसब्सक्राइब कर सकता है या ज्ञात ईमेल पतों वाले संपर्कों को सामूहिक रूप से अनसब्सक्राइब कर सकता है।

जबकि अनसब्सक्रिप्शन पृष्ठ पूरी तरह से प्राधिकरण के लिए MD5 हैश पर निर्भर करता है, प्रबंधन प्राथमिकताओं का पृष्ठ ce_id नामक एक अतिरिक्त URL पैरामीटर की आवश्यकता है। इस मामले में, ce_id fc_subscribers तालिका में संपर्क के आईडी को संदर्भित करता है। यह आईडी एक वृद्धिशील पूर्णांक है। इसलिए ce_id मान सभी संभावित मानों का परीक्षण करके आसानी से पाया जा सकता है (खोज स्थान साइट पर कभी पंजीकृत संपर्कों की संख्या है)। व्यवस्थापक उपयोगकर्ताओं के शायद कम मान होते हैं।

प्रबंधन प्राथमिकताओं के पृष्ठ से, एक हमलावर संपर्क के secure_hash मान को भी निकाल सकता है। संपर्क के ईमेल पते को अपडेट करके, संपर्क का "secure_hash" मान fc_hash_secure नामक कुकी में संग्रहीत किया जाता है। इस कुकी के साथ, हमलावर FluentCRM के प्राथमिकता फॉर्म शॉर्टकोड द्वारा उपलब्ध कराई गई सभी संपर्क जानकारी प्रदर्शित कर सकता है।

संबंधित छोटा मुद्दा: स्थायी हैश मान

पूर्वोक्त "secure_hash" एक मान है जिस पर FluentCRM (कुछ स्थितियों में) MD5 ईमेल पता हैश के बजाय या विकल्प के रूप में निर्भर करता है। FluentCRM 2.8.0 के रिलीज़ के बाद से, अनसब्सक्राइब पृष्ठ पूरी तरह से प्राधिकरण के लिए secure_hash मान पर निर्भर करता है। प्रबंधन प्राथमिकताओं का पृष्ठ प्राधिकरण के लिए नए secure_hash मान और पुराने MD5 ईमेल पता हैश दोनों को स्वीकार करता है।

जबकि secure_hash मान ईमेल पते से प्राप्त नहीं किया जा सकता, FluentCRM का उपयोग अच्छी सुरक्षा प्रथाओं का पालन नहीं करता है। secure_hash मान प्रति संपर्क एक बार उत्पन्न होता है। इसे कभी अपडेट नहीं किया जाता, और यह कभी समाप्त नहीं होता। यह समस्याग्रस्त है क्योंकि secure_hash मान प्रत्येक न्यूज़लेटर में शामिल होता है। यदि कोई हमलावर किसी संपर्क के इनबॉक्स तक पहुंच प्राप्त करता है, तो हमलावर अनिश्चित काल तक संपर्क की सेटिंग्स बदल सकता है। यदि प्रभावित संपर्क व्यवस्थापक अधिकारों वाले उपयोगकर्ता से जुड़ा है, और ईमेल पता परिवर्तन FluentCRM से WordPress में सिंक किए जाते हैं, तो इस संपर्क को भेजा गया प्रत्येक न्यूज़लेटर में साइट पर कब्जा करने के लिए एक कभी-समाप्त न होने वाला टोकन होगा।

मैंने यह संबंधित मुद्दा 2023-03-15 को WPManageNinja को रिपोर्ट किया। दो महीने बाद (2023-05-15), WPManageNinja ने उत्तर दिया कि उनके सुरक्षा सलाहकार स्थिर secure_hash मान को कोई मुद्दा नहीं मानते। WPManageNinja के सुरक्षा सलाहकारों ने कहा कि "संपर्क की पहचान करने के लिए इस प्रकार के एक बार उत्पन्न टोकन का उपयोग करना ठीक है" और यह "SaaS सेवाओं के API टोकन के समान है जो किसी अन्य संपर्क को नहीं दिए जाते बल्कि केवल उस वास्तविक संपर्क को भेजे जाते हैं जो ईमेल पते का मालिक है"।

WPManageNinja खुले विचारों वाले थे और उन्होंने मुझसे कहा कि यदि मैं अभी भी इसे सुरक्षा चिंता मानता हूं तो उन्हें बताएं, जो मैंने किया। मैंने समझाया कि secure_hash मानों की तुलना API टोकन से क्यों नहीं की जा सकती। (API टोकन को यह सुनिश्चित करके बनाया जा सकता है कि वे केवल TLS कनेक्शन पर भेजे जाएं, और API टोकन तक पहुंच को प्रतिबंधित किया जा सकता है। ईमेल में स्पष्टटेक्स्ट मानों के मामले में ऐसा नहीं है। सबसे महत्वपूर्ण बात, API टोकन को रद्द किया जा सकता है जबकि संपर्क के लिए secure_hash मान को रद्द करने का कोई तरीका नहीं है।)

उसी दिन बाद में, WPManageNinja ने मुझे धन्यवाद दिया और कहा कि वे ईमेल रिकॉर्ड आईडी को हैश के साथ संयोजित करने पर विचार कर रहे हैं। यदि पुराने (समय-आधारित समाप्ति) या पिछले (काउंटर-आधारित समाप्ति) secure_hash मानों के स्वचालित निरस्तीकरण के साथ लागू किया जाए तो यह मुद्दा हल हो जाएगा। यह सुविधा अभी तक लागू नहीं की गई है, लेकिन मैं स्थिर हैश मानों के उपयोग को इस CVE का हिस्सा नहीं मानता।

समयरेखा

  • 2023-03-11 मैंने WPManageNinja को भेद्यता की सूचना दी। इस बिंदु पर, मुझे केवल अनसब्सक्रिप्शन पृष्ठ पर भेद्यता मिली थी।
  • 2023-03-13 WPManageNinja ने स्वीकार किया कि उन्हें मेरी रिपोर्ट प्राप्त हुई है।
  • 2023-03-14 WPManageNinja के डेवलपर्स ने प्राधिकरण के लिए ईमेल पतों के MD5 हैश का उपयोग करने से इनकार किया, यह कहते हुए कि वे wp_generate_uuid4 टोकन का उपयोग कर रहे थे।
  • 2023-03-14 मैंने समझाया और साबित किया कि वे ईमेल पतों के MD5 हैश पर निर्भर थे।
  • 2023-03-15 WPManageNinja की प्रारंभिक प्रतिक्रिया के कारण, मैंने गहराई से खोजा और प्रबंधन प्राथमिकताओं के पृष्ठ पर भी यही भेद्यता पाई। मैंने अपने निष्कर्ष WPManageNinja को रिपोर्ट किए और समझाया कि इसने भेद्यता को और गंभीर क्यों बना दिया। मैंने Wordfence को भी एक रिपोर्ट प्रस्तुत की और CVE का अनुरोध किया।
  • 2023-03-16 WPManageNinja ने स्वीकार किया कि उन्हें मेरी अद्यतन रिपोर्ट प्राप्त हुई है।
  • 2023-03-16 Wordfence ने भेद्यता की पुष्टि की और इसे CVE-2023-1430 सौंपा।
  • 2023-04-10 मैंने WPManageNinja को 30-दिवसीय अनुस्मारक भेजा।
  • 2023-04-14 WPManageNinja ने FluentCRM 2.8.0 जारी किया जिसमें किसी सुरक्षा पैच का उल्लेख नहीं था (बस "सुधार और बग फिक्स")।
  • 2023-04-22 मैंने WPManageNinja को सूचित किया कि 2.8.0 अपडेट ने केवल अनसब्सक्रिप्शन पृष्ठ पर भेद्यता को ठीक किया और यह प्रबंधन प्राथमिकताओं के पृष्ठ पर बनी रही।
  • 2023-04-24 WPManageNinja ने स्वीकार किया कि उन्हें मेरी अद्यतन रिपोर्ट प्राप्त हुई है।
  • 2023-05-14 मैंने WPManageNinja को 60-दिवसीय अनुस्मारक भेजा।
  • 2023-05-15 WPManageNinja ने कहा कि वे मुझे अगले सप्ताह एक पैच किया गया बीटा संस्करण भेजेंगे (जो उन्होंने कभी नहीं किया)।
  • 2023-06-01 मैंने WPManageNinja से पूछा कि क्या मुझे सार्वजनिक प्रकटीकरण से पहले WP Fusion के डेवलपर को एक सिर-अप देना चाहिए। WPManageNinja ने मुझसे कहा कि मुझे ऐसा करने की आवश्यकता नहीं है क्योंकि वे अगले सप्ताह एक अपडेट जारी करेंगे (जो उन्होंने नहीं किया)।
  • 2023-06-08 मैंने WPManageNinja को बताया कि मैं सार्वजनिक प्रकटीकरण को 2023-06-12 तक विलंबित करूंगा क्योंकि मूल सार्वजनिक प्रकटीकरण तिथि सप्ताहांत के करीब थी।
  • 2023-06-09 मैंने WPManageNinja को सूचित किया कि उन्होंने 90 दिन पूरे कर लिए हैं और अगला जिम्मेदार कदम भेद्यता के बारे में जानकारी प्रकाशित करना होगा ताकि हर कोई प्रतीक्षा करते हुए शमन लागू कर सके। मैंने WP Fusion के डेवलपर्स से भी कहा कि जब तक WPManageNinja भेद्यता को पैच नहीं कर देता, तब तक सिंक सीमा को संबोधित न करें।
  • 2023-06-09 Wordfence ने भेद्यता के बारे में प्रारंभिक विवरण प्रकाशित किए, गलत तरीके से यह बताते हुए कि भेद्यता को पैच कर दिया गया है। यह मेरे और Wordfence के बीच गलत संवाद के कारण हुआ।
  • 2023-06-12 मैंने यह रिपोर्ट शोषण विवरण रोककर प्रकाशित की।
  • 2023-06-12 WPManageNinja ने सार्वजनिक प्रकटीकरण के दो घंटे बाद (रिपोर्ट करने के 93 दिन बाद) भेद्यता को पैच किया, बिना अपने चेंजलॉग में भेद्यता के बारे में कुछ उल्लेख किए (बस "सब्सक्रिप्शन प्राथमिकता पृष्ठ के लिए MD5 के बजाय सुरक्षित हैश का उपयोग करें")।
  • 2023-06-12 मैंने इस रिपोर्ट को पैच और पहले रोके गए विवरणों के बारे में जानकारी के साथ अद्यतन किया।

निक्का सिस्टम्स अकादमी (प्रोजेक्ट ओपल) प्रभावित नहीं है

Q1 2023 में, हमने अपने पिछले न्यूज़लेटर टूल (Sendy) से FluentCRM में स्थानांतरित करना शुरू किया। मुझे निक्का सिस्टम्स अकादमी (प्रोजेक्ट ओपल) के साथ FluentCRM को एकीकृत करते समय भेद्यता मिली। चूंकि हमने FluentCRM की सदस्यता प्रबंधन प्रणाली को अपने कस्टम प्लगइन से बदल दिया, FluentCRM के भेद्य फॉर्मों ने कभी हमारी साइट या हमारे ग्राहकों के डेटा को प्रभावित नहीं किया।

WPManageNinja के लिए सिफारिशें

FluentCRM एक बेहतरीन प्लगइन है, लेकिन WPManageNinja द्वारा भेद्यता प्रकटीकरण को संभालने में बहुत सुधार की गुंजाइश है। निम्नलिखित सूची मेरा सुझाव है कि WPManageNinja स्थिति में सुधार कैसे कर सकता है।

  • उन्हें वर्तमान कोडबेस का ऑडिट करने के लिए किसी तृतीय-पक्ष ऑडिटर से परामर्श करना चाहिए। CVE-2023-1430 भेद्यता इस बात का एक पाठ्यपुस्तक उदाहरण है कि हैश का उपयोग कैसे नहीं करना चाहिए। प्राधिकरण के लिए MD5 ईमेल पता हैश का उपयोग करने से भी इनकार करने की WPManageNinja की प्रारंभिक प्रवृत्ति के साथ, यह मुझे बताता है कि कोडबेस के तृतीय-पक्ष ऑडिट का समय शायद आ गया है।
  • उन्हें एक security.txt फ़ाइल (RFC 9116) प्रकाशित करनी चाहिए ताकि सुरक्षा शोधकर्ता सीधे उनके डेवलपर्स से संपर्क कर सकें। उन्होंने महत्वपूर्ण शमन दिन खो दिए क्योंकि मुझे अपने ग्राहक सहायता विभाग के माध्यम से भेद्यता की रिपोर्ट करनी पड़ी, जिसने शुरू में और गलत तरीके से भेद्यता रिपोर्ट को खारिज कर दिया।
  • उन्हें समय पर भेद्यताओं को पैच करने के लिए एक बेहतर प्रक्रिया स्थापित करनी चाहिए। इस तरह की आसानी से पैच की जाने वाली भेद्यता को 30 दिनों के भीतर संबोधित किया जाना चाहिए। 90-दिवसीय जिम्मेदार प्रकटीकरण विंडो के भीतर पैच तैयार न होना अस्वीकार्य है।
  • उन्हें हमेशा अपने चेंजलॉग में संबोधित भेद्यताओं और लागू किए गए सुरक्षा सुधारों का खुलासा करना चाहिए ताकि उनके ग्राहकों को पता चले कि अपडेट कितने महत्वपूर्ण हैं।

ऐसा कहने के बाद, मुझे अभी भी WPManageNinja पर भरोसा है। सभी सॉफ्टवेयर में बग हैं, और एक अकेली गलत तरीके से प्रबंधित भेद्यता रिपोर्ट उनके प्लगइन्स का उपयोग बंद करने का कारण नहीं है।

अद्यतन 2023-06-12: तथ्य यह है कि उन्होंने अभी भी अपने चेंजलॉग में भेद्यता को छिपाने की कोशिश की, मुझे वास्तव में चिंतित करता है। (उन्होंने अब CVE जोड़ दिया है।)

चेंजलॉग

  • 2023-06-12 प्रारंभिक प्रकाशन।
  • 2023-06-12 पैच उपलब्धता और पहले रोके गए शोषण विवरणों के बारे में जानकारी के साथ अद्यतन किया गया।
  • 2023-06-12 समयरेखा में जोड़ा गया: WPManageNinja प्लगइन के चेंजलॉग में CVE के बारे में जानकारी जोड़ता है।
  • 2023-06-12 वर्तनी की त्रुटियां ठीक की गईं। Wordfence द्वारा CVSS को 6.5 तक बढ़ा दिया गया।
  • 2024-01-27 जानकारी जोड़ी गई कि कैसे FluentCRM 2.8.40 और 2.8.41 ने स्थायी हैश मानों से संबंधित छोटे मुद्दे को संबोधित किया।
टूल डाउनलोड करें
  • 2023-06-12 WPManageNinja ने प्लगइन के चेंजलॉग में CVE के बारे में जानकारी जोड़ी।
  • 2024-01-17 WPMangeNinja ने स्थायी हैश मानों की समस्या के समाधान पर मेरी राय जानने के लिए मुझसे संपर्क किया।
  • 2024-01-27 WPMangeNinja ने FluentCRM 2.8.40 जारी किया, जिसमें स्थायी हैश मानों के मुद्दे को संबोधित किया गया और मेरे सुझाए हुए सुधारों को लागू किया गया।
  • 2024-01-27 WPMangeNinja ने FluentCRM 2.8.41 जारी किया, यह सुनिश्चित करते हुए कि कनेक्टेड WordPress उपयोगकर्ता का पासवर्ड बदलने पर संपर्क का पुराना प्रमाणीकरण हैश अमान्य हो जाता है।
  • 2024-01-27 मैंने स्थायी हैश मानों से संबंधित छोटे मुद्दे को संबोधित माना।