प्लेटफ़ॉर्म
wordpress
घटक
automatorwp
में ठीक किया गया
5.0.10
CVE-2024-12626 एक गंभीर क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो AutomatorWP प्लगइन को प्रभावित करती है, जिसका उपयोग वर्डप्रेस वेबसाइटों पर ऑटोमेशन और वेबहुक के लिए किया जाता है। यह भेद्यता हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जिससे उपयोगकर्ता डेटा चोरी हो सकता है या वेबसाइट का नियंत्रण हमलावर के हाथ में आ सकता है। यह भेद्यता AutomatorWP प्लगइन के संस्करणों में मौजूद है जो 5.0.9 से कम या उसके बराबर हैं। प्लगइन को तुरंत अपडेट करके इस भेद्यता को ठीक किया जा सकता है।
यह XSS भेद्यता हमलावरों को वेबसाइट पर अनधिकृत स्क्रिप्ट चलाने की अनुमति देती है। हमलावर दुर्भावनापूर्ण स्क्रिप्ट का उपयोग उपयोगकर्ता कुकीज़ को चुराने, संवेदनशील जानकारी निकालने, या उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट करने के लिए कर सकते हैं। यदि हमलावर प्लगइन के आयात और कोड एक्शन सुविधा का उपयोग करता है, तो यह भेद्यता और भी अधिक खतरनाक हो सकती है, क्योंकि हमलावर वेबसाइट के कोड को संशोधित करने में सक्षम हो सकता है। यह भेद्यता वेबसाइट की सुरक्षा और प्रतिष्ठा को गंभीर रूप से खतरे में डाल सकती है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसके लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) मौजूद हैं। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है, लेकिन इसकी गंभीरता को देखते हुए, भविष्य में इसे शामिल किया जा सकता है। हमलावरों द्वारा इस भेद्यता का सक्रिय रूप से शोषण किए जाने की संभावना है, खासकर उन वेबसाइटों पर जिनमें AutomatorWP प्लगइन का उपयोग किया जा रहा है और जिन्हें ठीक से पैच नहीं किया गया है।
Websites using the AutomatorWP plugin, particularly those with user accounts or sensitive data, are at risk. Shared hosting environments where multiple WordPress sites share the same server are also at increased risk, as a compromise of one site could potentially lead to the compromise of others. Users who rely on the plugin's import and code action features are especially vulnerable.
• wordpress / composer / npm:
grep -r 'a-0-o-search_field_value' /var/www/html/wp-content/plugins/automatorwp/• generic web:
curl -I 'https://your-wordpress-site.com/?a-0-o-search_field_value=<script>alert("XSS")</script>' | grep -i 'script'disclosure
एक्सप्लॉइट स्थिति
EPSS
3.28% (87% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2024-12626 को कम करने के लिए, AutomatorWP प्लगइन को तुरंत संस्करण 5.0.10 या बाद के संस्करण में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो प्लगइन को अस्थायी रूप से निष्क्रिय करने पर विचार करें। इसके अतिरिक्त, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके इनपुट को सैनिटाइज करने और आउटपुट को एस्केप करने से XSS हमलों को रोकने में मदद मिल सकती है। वर्डप्रेस वेबसाइटों पर सभी प्लगइन्स को नियमित रूप से अपडेट करना और सुरक्षा सर्वोत्तम प्रथाओं का पालन करना महत्वपूर्ण है।
AutomatorWP प्लगइन को नवीनतम उपलब्ध संस्करण में अपडेट करें। भेद्यता पुराने संस्करणों में मौजूद है। अपडेट क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता को ठीक कर देगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-12626 AutomatorWP प्लगइन में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप AutomatorWP प्लगइन के संस्करण 5.0.9 या उससे कम का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
AutomatorWP प्लगइन को संस्करण 5.0.10 या बाद के संस्करण में अपडेट करें।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसके लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) मौजूद हैं, इसलिए सक्रिय शोषण की संभावना है।
आधिकारिक सलाहकार के लिए AutomatorWP वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।