
WP Page Permalink Extension plugin (<= 1.5.4) अनधिकृत उपयोगकर्ताओं को, जिनके पास अपर्याप्त विशेषाधिकार हैं, प्राधिकरण जाँच की कमी के कारण AJAX कार्रवाई cwpp_trigger_flush_rewrite_rules को ट्रिगर करने की अनुमति देता है।
यह रिपॉजिटरी एक Nuclei टेम्पलेट प्रस्तुत करता है जो विशेष रूप से WP Page Permalink Extension WordPress प्लगइन में अनधिकृत पहुँच भेद्यता (CVE-2025-14172) का पता लगाने के लिए डिज़ाइन किया गया है। यह समस्या प्रमाणित हमलावरों को एक कमजोर AJAX क्रिया के माध्यम से साइट के रीराइट नियमों को दूरस्थ रूप से फ्लश करने की अनुमति देती है।
CVE-2025-14172 WordPress के लिए WP Page Permalink Extension प्लगइन में wp_ajax_cwpp_trigger_flush_rewrite_rules AJAX क्रिया से जुड़े cwpp_trigger_flush_rewrite_rules फ़ंक्शन पर प्राधिकरण जांच की कमी से उत्पन्न होता है। यह प्रमाणित हमलावरों को, सब्सक्राइबर-स्तर की पहुँच और उससे ऊपर, साइट के रीराइट नियमों को फ्लश करने की अनुमति देता है, जो प्रभावित WordPress साइटों पर प्रदर्शन में गिरावट या SEO व्यवधान का कारण बन सकता है।
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Lयह Nuclei टेम्पलेट admin-ajax.php पर action=cwpp_trigger_flush_rewrite_rules पैरामीटर के साथ एक प्रमाणित अनुरोध भेजकर और विशिष्ट प्रतिक्रिया स्थिति या सफलता पुष्टि की जाँच करके भेद्यता का पता लगाने का प्रयास करता है।
इस टेम्पलेट का उपयोग Nuclei के साथ करने के लिए, सुनिश्चित करें कि आपके सिस्टम पर Nuclei स्थापित है। फिर निम्नलिखित कमांड चलाएँ:
nuclei -t path/to/CVE-2025-14172.yaml -u <target_url>
path/to/CVE-2025-14172.yaml को अपने टेम्पलेट फ़ाइल के वास्तविक पथ से और <target_url> को लक्ष्य वेबसाइट URL से बदलें।
यह टेम्पलेट RootHarpy द्वारा विकसित किया गया था। पूछताछ, सहयोग या योगदान के लिए, GitHub के माध्यम से संपर्क करने में संकोच न करें।