प्लेटफ़ॉर्म
wordpress
घटक
wpbookit
में ठीक किया गया
1.0.8
CVE-2025-12685 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो WPBookit वर्डप्रेस प्लगइन में मौजूद है। इस भेद्यता के कारण, एक हमलावर बिना प्रमाणीकरण के किसी भी ग्राहक को हटा सकता है। यह भेद्यता WPBookit के 1.0.7 या उससे कम संस्करणों को प्रभावित करती है। प्लगइन को नवीनतम संस्करण में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह CSRF भेद्यता हमलावरों को अनधिकृत रूप से WPBookit प्लगइन का उपयोग करके प्रबंधित किए जा रहे ग्राहकों को हटाने की अनुमति देती है। हमलावर एक दुर्भावनापूर्ण वेबसाइट या ईमेल के माध्यम से CSRF अनुरोध भेज सकता है, जो उपयोगकर्ता को अनजाने में ग्राहक को हटाने के लिए प्रेरित करेगा। यह डेटा हानि और संभावित रूप से व्यवसाय संचालन में व्यवधान का कारण बन सकता है। चूंकि भेद्यता बिना प्रमाणीकरण के शोषण योग्य है, इसलिए यह विशेष रूप से गंभीर है, क्योंकि हमलावर को वैध उपयोगकर्ता खाते तक पहुंच की आवश्यकता नहीं होती है।
CVE-2025-12685 को अभी तक सक्रिय रूप से शोषण करने के कोई ज्ञात मामले नहीं हैं। यह भेद्यता 2026-01-02 को प्रकाशित की गई थी। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, इसका शोषण किया जा सकता है। CISA KEV सूची में इसे शामिल नहीं किया गया है।
Websites utilizing the WPBookit WordPress plugin, particularly those with sensitive customer data, are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as they may be slower to apply security patches. Sites with weak access controls or a lack of CSRF protection on other critical functionalities are also more vulnerable.
• wordpress / composer / npm:
grep -r 'wp_bookit_delete_customer' /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list --status=all | grep wp-bookit• wordpress / composer / npm:
wp plugin update wp-bookitdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.01% (1% शतमक)
CVSS वेक्टर
CVE-2025-12685 को कम करने का प्राथमिक तरीका WPBookit प्लगइन को नवीनतम संस्करण में अपडेट करना है, जिसमें CSRF सुरक्षा लागू की गई है। यदि तत्काल अपडेट संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को ब्लॉक करने के लिए किया जा सकता है। इसके अतिरिक्त, प्लगइन के ग्राहक प्रबंधन इंटरफ़ेस तक पहुंच को सीमित करने के लिए एक्सेस नियंत्रण उपायों को लागू किया जाना चाहिए। प्लगइन को अपडेट करने के बाद, यह सुनिश्चित करने के लिए कि CSRF सुरक्षा ठीक से काम कर रही है, ग्राहक हटाने की कार्यक्षमता का परीक्षण करें।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-12685 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो हमलावरों को अनधिकृत रूप से ग्राहकों को हटाने की अनुमति देती है।
यदि आप WPBookit प्लगइन के 1.0.7 या उससे कम संस्करण का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
WPBookit प्लगइन को नवीनतम संस्करण में अपडेट करें।
अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता का शोषण किया जा सकता है।
WPBookit वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर आधिकारिक सलाहकार की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।