प्लेटफ़ॉर्म
wordpress
घटक
wc-designer-pro
में ठीक किया गया
1.9.29
CVE-2025-10897 WooCommerce Designer Pro थीम में एक गंभीर भेद्यता है, जो अनधिकृत फ़ाइल एक्सेस की अनुमति देती है। यह भेद्यता हमलावरों को सर्वर पर स्थित मनमानी फ़ाइलों को पढ़ने की क्षमता प्रदान करती है, जिससे संवेदनशील डेटा, जैसे कि डेटाबेस क्रेडेंशियल उजागर हो सकते हैं। यह भेद्यता WooCommerce Designer Pro के संस्करण 1.0.0 से 1.9.28 तक प्रभावित करती है, और संस्करण 1.9.31 में इसे ठीक किया गया है।
यह भेद्यता हमलावरों को सर्वर पर मनमानी फ़ाइलों को पढ़ने की अनुमति देती है। इसका मतलब है कि वे संवेदनशील जानकारी तक पहुंच सकते हैं, जैसे कि डेटाबेस क्रेडेंशियल, API कुंजियाँ, और अन्य गोपनीय डेटा। यदि wp-config.php फ़ाइल को पढ़ा जाता है, तो हमलावर पूरी वेबसाइट पर नियंत्रण कर सकते हैं। इस भेद्यता का उपयोग डेटा चोरी, वेबसाइट डिफेसमेंट, या अन्य दुर्भावनापूर्ण गतिविधियों के लिए किया जा सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि यह बिना प्रमाणीकरण के शोषण किया जा सकता है, जिसका अर्थ है कि किसी भी हमलावर के पास इसका फायदा उठाने की क्षमता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है, लेकिन इसकी गंभीरता को देखते हुए, भविष्य में इसे शामिल किया जा सकता है। इस भेद्यता का सक्रिय शोषण हो सकता है, इसलिए तत्काल कार्रवाई करना महत्वपूर्ण है।
Websites using WooCommerce Designer Pro theme versions 1.0.0 through 1.9.28 are at direct risk. Shared hosting environments are particularly vulnerable, as attackers may be able to exploit the vulnerability on multiple websites hosted on the same server. WordPress installations with default configurations and weak file permissions are also at increased risk.
• wordpress / composer / npm:
grep -r "wp-content/plugins/woocommerce-designer-pro/includes/" /var/log/apache2/access.log• wordpress / composer / npm:
wp plugin list --status=inactive | grep woocommerce-designer-pro• wordpress / composer / npm:
wp plugin list | grep woocommerce-designer-prodisclosure
एक्सप्लॉइट स्थिति
EPSS
0.21% (44% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-10897 को कम करने के लिए, WooCommerce Designer Pro को संस्करण 1.9.31 या बाद के संस्करण में तुरंत अपडेट करें। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके फ़ाइल एक्सेस अनुरोधों को ब्लॉक किया जा सकता है। इसके अतिरिक्त, wp-config.php फ़ाइल की अनुमतियों को बदलकर इसे केवल वेब सर्वर उपयोगकर्ता द्वारा ही पढ़ने योग्य बनाया जा सकता है। नियमित सुरक्षा ऑडिट और भेद्यता स्कैनिंग भी महत्वपूर्ण हैं।
संस्करण 1.9.31 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-10897 WooCommerce Designer Pro थीम में एक भेद्यता है जो हमलावरों को सर्वर पर मनमानी फ़ाइलों को पढ़ने की अनुमति देती है।
यदि आप WooCommerce Designer Pro के संस्करण 1.0.0 से 1.9.28 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
WooCommerce Designer Pro को संस्करण 1.9.31 या बाद के संस्करण में तुरंत अपडेट करें।
यह संभव है कि CVE-2025-10897 सक्रिय रूप से शोषण किया जा रहा है, इसलिए तत्काल कार्रवाई करना महत्वपूर्ण है।
आधिकारिक सलाहकार के लिए WooCommerce Designer Pro वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।