WordPress VideoWhisper Live Streaming Integration प्लगइन <= 6.2 - मनमाना फ़ाइल विलोपन भेद्यता
प्लेटफ़ॉर्म
wordpress
घटक
videowhisper-live-streaming-integration
में ठीक किया गया
6.2.1
Broadcast Live Video में एक पथ पारगमन भेद्यता पाई गई है, जो हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है। यह भेद्यता Broadcast Live Video के संस्करण 0.0.0 से 6.2 तक के संस्करणों को प्रभावित करती है। संस्करण 6.2.1 में इस समस्या का समाधान किया गया है।
इस CVE को अपने प्रोजेक्ट में पहचानें
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
प्रभाव और हमले की स्थितियाँ
यह भेद्यता हमलावरों को सर्वर पर मनमाने ढंग से फ़ाइलों को पढ़ने की अनुमति देती है, जिसमें संवेदनशील डेटा जैसे कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड या अन्य गोपनीय जानकारी शामिल हो सकती है। हमलावर इस भेद्यता का उपयोग सर्वर पर नियंत्रण हासिल करने या अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए भी कर सकते हैं। पथ पारगमन भेद्यताएँ अक्सर सर्वर-साइड फ़ाइल सिस्टम तक अनधिकृत पहुँच की अनुमति देती हैं, जिससे डेटा उल्लंघन और सिस्टम समझौता हो सकता है।
शोषण संदर्भ
यह भेद्यता अभी तक KEV में सूचीबद्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) ज्ञात नहीं हैं। NVD और CISA ने इस भेद्यता के लिए कोई जानकारी जारी नहीं की है। भेद्यता 2025-02-25 को प्रकाशित हुई थी।
कौन जोखिम में हैअनुवाद हो रहा है…
WordPress websites utilizing the Broadcast Live Video plugin, particularly those running older versions (0.0.0–6.2), are at significant risk. Shared hosting environments where users have limited control over plugin updates are also particularly vulnerable. Sites with sensitive data stored on the server are at higher risk of data compromise.
पहचान के चरणअनुवाद हो रहा है…
• wordpress / composer / npm:
grep -r "../" /var/www/html/videowhisper-live-streaming-integration/*• generic web:
curl -I 'http://your-wordpress-site.com/videowhisper-live-streaming-integration/../../../../etc/passwd' # Check for file disclosureहमले की समयरेखा
- Disclosure
disclosure
खतरा खुफिया
एक्सप्लॉइट स्थिति
EPSS
0.19% (41% शतमक)
CISA SSVC
CVSS वेक्टर
इन मेट्रिक्स का क्या मतलब है?
- Attack Vector
- नेटवर्क — इंटरनेट के माध्यम से दूरस्थ रूप से शोषण योग्य। कोई भौतिक या स्थानीय पहुंच आवश्यक नहीं।
- Attack Complexity
- निम्न — कोई विशेष शर्त नहीं। विश्वसनीय रूप से शोषण योग्य।
- Privileges Required
- कोई नहीं — बिना प्रमाणीकरण के शोषण योग्य।
- User Interaction
- कोई नहीं — स्वचालित और मूक हमला। पीड़ित कुछ नहीं करता।
- Scope
- बदला हुआ — हमला कमज़ोर घटक से परे अन्य प्रणालियों तक फैल सकता है।
- Confidentiality
- कोई नहीं — गोपनीयता पर कोई प्रभाव नहीं।
- Integrity
- कोई नहीं — अखंडता पर कोई प्रभाव नहीं।
- Availability
- उच्च — पूर्ण क्रैश या संसाधन समाप्ति। पूर्ण सेवा से इनकार।
प्रभावित सॉफ्टवेयर
पैकेज जानकारी
- सक्रिय इंस्टॉलेशन
- 500
- प्लगइन रेटिंग
- 2.7
- WordPress आवश्यक
- 5.0+
- संगत संस्करण तक
- 6.9.4
- PHP आवश्यक
- 7.4+
कमजोरी वर्गीकरण (CWE)
समयरेखा
- आरक्षित
- प्रकाशित
- संशोधित
- EPSS अद्यतन
शमन और वर्कअराउंड
Broadcast Live Video के संस्करण 6.2.1 में तुरंत अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो फ़ाइल सिस्टम तक पहुँच को सीमित करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी नियमों का उपयोग करें। सुनिश्चित करें कि सभी फ़ाइलें उचित अनुमतियों के साथ कॉन्फ़िगर की गई हैं। फ़ाइल पथों को मान्य और सैनिटाइज़ करने के लिए इनपुट सत्यापन लागू करें।
कैसे ठीक करेंअनुवाद हो रहा है…
Actualice el plugin 'Broadcast Live Video' a la última versión disponible para solucionar la vulnerabilidad de recorrido de directorio. Verifique las actualizaciones disponibles en el panel de administración de WordPress o a través del repositorio de plugins de WordPress. Asegúrese de realizar una copia de seguridad completa de su sitio web antes de aplicar cualquier actualización.
CVE सुरक्षा न्यूज़लेटर
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
अक्सर पूछे जाने वाले सवाल
CVE-2025-26752 — पथ पारगमन Broadcast Live Video में क्या है?
CVE-2025-26752 Broadcast Live Video में एक पथ पारगमन भेद्यता है जो हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है।
क्या मैं CVE-2025-26752 से Broadcast Live Video में प्रभावित हूँ?
यदि आप Broadcast Live Video के संस्करण 0.0.0 से 6.2 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
मैं CVE-2025-26752 से Broadcast Live Video को कैसे ठीक करूँ?
Broadcast Live Video के संस्करण 6.2.1 में तुरंत अपग्रेड करें।
क्या CVE-2025-26752 सक्रिय रूप से शोषण किया जा रहा है?
वर्तमान में सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता सार्वजनिक रूप से ज्ञात है।
मैं Broadcast Live Video के लिए CVE-2025-26752 के लिए आधिकारिक सलाहकार कहाँ पा सकता हूँ?
आधिकारिक सलाहकार के लिए Broadcast Live Video के डेवलपर से संपर्क करें या उनके वेबसाइट पर जाएँ।
क्या आपका प्रोजेक्ट प्रभावित है?
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।