प्लेटफ़ॉर्म
wordpress
घटक
mp3-sticky-player
में ठीक किया गया
8.0.1
CVE-2024-10803 एक डायरेक्टरी ट्रैवर्सल भेद्यता है जो MP3 Sticky Player प्लगइन को प्रभावित करती है। इस भेद्यता का फायदा उठाकर, एक हमलावर मनमानी फ़ाइलों को पढ़ सकता है, जिससे संवेदनशील जानकारी उजागर हो सकती है। यह भेद्यता MP3 Sticky Player के संस्करणों में मौजूद है जो 8.0 से कम या बराबर हैं। विक्रेता ने समान संस्करण में पैच जारी किया है।
यह भेद्यता हमलावरों को सर्वर पर मनमानी फ़ाइलों तक पहुंचने की अनुमति देती है। एक हमलावर कॉन्फ़िगरेशन फ़ाइलों, डेटाबेस बैकअप या अन्य संवेदनशील डेटा तक पहुंच सकता है। इस जानकारी का उपयोग आगे के हमलों को करने, सिस्टम को नियंत्रित करने या डेटा को चुराने के लिए किया जा सकता है। चूंकि भेद्यता बिना प्रमाणीकरण के शोषण योग्य है, इसलिए किसी भी उपयोगकर्ता के लिए जोखिम अधिक है। यह भेद्यता WordPress वेबसाइटों के लिए एक महत्वपूर्ण खतरा है, खासकर यदि वे संवेदनशील जानकारी संग्रहीत करते हैं।
CVE-2024-10803 को अभी तक सक्रिय रूप से शोषण करने के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता की गंभीरता और आसानी से शोषण करने की क्षमता के कारण, यह शोषण के लिए एक आकर्षक लक्ष्य है। यह भेद्यता CISA KEV सूची में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जिससे हमलावरों के लिए इसका फायदा उठाना आसान हो जाता है।
WordPress websites utilizing the MP3 Sticky Player plugin, particularly those running versions prior to 8.0, are at risk. Shared hosting environments are especially vulnerable as they often have limited control over plugin updates and server configurations. Sites that store sensitive data on the same server as the WordPress installation face a heightened risk of data exposure.
• wordpress / composer / npm:
wp plugin list | grep 'MP3 Sticky Player'• wordpress / composer / npm:
wp plugin update MP3 Sticky Player --version=8.0• generic web:
curl -I http://your-wordpress-site.com/wp-content/downloader.php?file=../../../../etc/passwd• generic web:
Check access logs for requests containing ../ sequences targeting downloader.php.
disclosure
एक्सप्लॉइट स्थिति
EPSS
3.05% (87% शतमक)
CISA SSVC
CVSS वेक्टर
सबसे प्रभावी शमन उपाय MP3 Sticky Player प्लगइन को नवीनतम संस्करण में अपडेट करना है। चूंकि विक्रेता ने समान संस्करण में पैच जारी किया है, इसलिए सुनिश्चित करें कि आप नवीनतम संस्करण स्थापित करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके 'content/downloader.php' फ़ाइल तक पहुंच को ब्लॉक करने का प्रयास करें। इसके अतिरिक्त, फ़ाइल सिस्टम अनुमतियों को सख्त करके और अनावश्यक फ़ाइलों को हटाकर सर्वर की सुरक्षा को मजबूत करें।
Actualice el plugin MP3 Sticky Player a la última versión disponible. Si no hay una versión más reciente disponible, considere desinstalar el plugin hasta que se publique una versión corregida. Consulte el sitio web del proveedor para obtener más información sobre la actualización.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-10803 MP3 Sticky Player प्लगइन में एक डायरेक्टरी ट्रैवर्सल भेद्यता है जो हमलावरों को मनमानी फ़ाइलों को पढ़ने की अनुमति देती है।
यदि आप MP3 Sticky Player के संस्करण 8.0 से कम या बराबर का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
MP3 Sticky Player प्लगइन को नवीनतम संस्करण में अपडेट करें।
CVE-2024-10803 को अभी तक सक्रिय रूप से शोषण करने के कोई ज्ञात मामले नहीं हैं, लेकिन शोषण की संभावना है।
कृपया MP3 Sticky Player डेवलपर की वेबसाइट या WordPress प्लगइन रिपॉजिटरी पर आधिकारिक सलाह देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।