प्लेटफ़ॉर्म
wordpress
घटक
striking-r
में ठीक किया गया
2.3.5
CVE-2024-37268 Striking वर्डप्रेस प्लगइन में एक पथ पारगमन भेद्यता है। इस भेद्यता के कारण, हमलावर अनधिकृत रूप से संवेदनशील फ़ाइलों तक पहुँच सकते हैं और सिस्टम को खतरे में डाल सकते हैं। यह भेद्यता Striking के संस्करणों ≤2.3.4 को प्रभावित करती है। प्लगइन को संस्करण 2.3.5 में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह पथ पारगमन भेद्यता हमलावरों को सर्वर पर संग्रहीत संवेदनशील फ़ाइलों तक पहुँचने की अनुमति देती है। हमलावर वेब रूट निर्देशिका के बाहर फ़ाइलों को पढ़ने के लिए पथों में '..' अनुक्रम का उपयोग कर सकते हैं। इससे गोपनीय जानकारी का खुलासा हो सकता है, जैसे कि कॉन्फ़िगरेशन फ़ाइलें, डेटाबेस क्रेडेंशियल या अन्य संवेदनशील डेटा। इस भेद्यता का उपयोग सर्वर पर कोड निष्पादित करने या अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए भी किया जा सकता है, खासकर यदि हमलावर सर्वर पर लिखने की अनुमति प्राप्त कर सकते हैं। यह भेद्यता वर्डप्रेस वेबसाइटों के लिए एक गंभीर खतरा है जो Striking प्लगइन का उपयोग करते हैं।
CVE-2024-37268 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन पथ पारगमन भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं। यह भेद्यता CISA KEV में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का शोषण करना आसान बना सकते हैं। NVD ने 2024-07-09 को इस भेद्यता को प्रकाशित किया।
WordPress websites utilizing the Striking plugin, particularly those running older versions (≤2.3.4), are at risk. Shared hosting environments where file system permissions are less tightly controlled are especially vulnerable. Sites with weak security configurations or inadequate input validation practices are also at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/striking/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/striking/../../../../etc/passwd' # Check for sensitive file accessdisclosure
एक्सप्लॉइट स्थिति
EPSS
1.08% (78% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2024-37268 को कम करने के लिए, Striking प्लगइन को तुरंत संस्करण 2.3.5 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पथ पारगमन हमलों को ब्लॉक करने का प्रयास करें। WAF को उन अनुरोधों को फ़िल्टर करने के लिए कॉन्फ़िगर करें जिनमें '..' अनुक्रम शामिल हैं। इसके अतिरिक्त, फ़ाइल अनुमतियों को सख्त करें ताकि वेब सर्वर प्रक्रिया के पास केवल आवश्यक फ़ाइलों तक ही पहुँच हो। नियमित रूप से लॉग की निगरानी करें ताकि किसी भी संदिग्ध गतिविधि का पता लगाया जा सके।
Actualice el tema Striking a una versión posterior a la 2.3.4. Si no hay una versión disponible, considere deshabilitar o reemplazar el tema con una alternativa segura. Consulte la documentación del tema o al proveedor para obtener instrucciones específicas de actualización.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-37268 Striking वर्डप्रेस प्लगइन में एक पथ पारगमन भेद्यता है, जो हमलावरों को संवेदनशील फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप Striking प्लगइन के संस्करण 2.3.4 या उससे पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Striking प्लगइन को संस्करण 2.3.5 में अपडेट करें।
CVE-2024-37268 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन शोषण की संभावना है।
आधिकारिक सलाहकार के लिए Striking प्लगइन वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।