प्लेटफ़ॉर्म
wordpress
घटक
user-importer-and-generator
में ठीक किया गया
1.2.3
User Generator and Importer प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। इस भेद्यता के कारण, अनधिकृत हमलावर प्रशासक विशेषाधिकारों के साथ मनमाना उपयोगकर्ता खाते बना सकते हैं, जिससे साइट की सुरक्षा खतरे में पड़ सकती है। यह भेद्यता User Generator and Importer प्लगइन के संस्करण 1.0.0 से 1.2.2 तक के संस्करणों को प्रभावित करती है। प्लगइन को तुरंत अपडेट करके या CSRF सुरक्षा लागू करके इस भेद्यता को ठीक किया जा सकता है।
यह भेद्यता हमलावरों को प्रशासक विशेषाधिकारों के साथ मनमाना उपयोगकर्ता खाते बनाने की अनुमति देती है। इसका मतलब है कि वे साइट की सामग्री को संशोधित कर सकते हैं, उपयोगकर्ताओं को हटा सकते हैं, या अन्य दुर्भावनापूर्ण कार्य कर सकते हैं। हमलावर प्रशासक को एक दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए धोखा देकर इस भेद्यता का फायदा उठा सकते हैं। यदि हमलावर सफल होता है, तो वे साइट पर पूर्ण नियंत्रण प्राप्त कर सकते हैं। यह भेद्यता विशेष रूप से उन साइटों के लिए खतरनाक है जिनमें संवेदनशील जानकारी होती है, जैसे कि व्यक्तिगत डेटा या वित्तीय जानकारी।
CVE-2025-12879 को 2025-12-05 को सार्वजनिक रूप से प्रकट किया गया था। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) नहीं है, लेकिन CSRF भेद्यताओं का इतिहास देखते हुए, इसका शोषण होने की संभावना है। CISA ने अभी तक इस CVE को KEV में शामिल नहीं किया है।
WordPress sites using the User Generator and Importer plugin in versions 1.0.0 through 1.2.2 are at risk. Shared hosting environments that utilize this plugin are particularly vulnerable, as they may not have the ability to quickly update plugins or implement custom security measures. Sites with a large number of administrators are also at increased risk, as the likelihood of an administrator clicking on a malicious link increases.
• wordpress: Use wp-cli to check the plugin version:
wp plugin list --status=active | grep 'User Generator and Importer'• wordpress: Search plugin files for the vulnerable function: grep -r "Import Using CSV File" /path/to/wordpress/wp-content/plugins/user-generator-and-importer/
• generic web: Monitor access logs for requests to the import endpoint with unusual parameters or originating from unexpected IP addresses.
• generic web: Check response headers for the presence of a strong Content Security Policy (CSP) header.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, User Generator and Importer प्लगइन को नवीनतम संस्करण में अपडेट करना सबसे अच्छा तरीका है। यदि अपडेट करना संभव नहीं है, तो आप CSRF सुरक्षा लागू कर सकते हैं। CSRF सुरक्षा हमलावरों को प्रशासक विशेषाधिकारों के साथ मनमाना उपयोगकर्ता खाते बनाने से रोकती है। आप प्लगइन के कोड में nonce सत्यापन जोड़कर CSRF सुरक्षा लागू कर सकते हैं। इसके अतिरिक्त, सुनिश्चित करें कि सभी प्रशासक उपयोगकर्ता मजबूत पासवर्ड का उपयोग करते हैं और संदिग्ध लिंक पर क्लिक करने से सावधान रहते हैं। प्लगइन को अपडेट करने के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, एक परीक्षण अनुरोध सबमिट करें।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया इस भेद्यता (vulnerability) के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय (mitigations) लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-12879 User Generator and Importer प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो हमलावरों को प्रशासक विशेषाधिकारों के साथ मनमाना खाते बनाने की अनुमति देती है।
यदि आप User Generator and Importer प्लगइन के संस्करण 1.0.0 से 1.2.2 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
User Generator and Importer प्लगइन को नवीनतम संस्करण में अपडेट करें या CSRF सुरक्षा लागू करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) नहीं है, लेकिन इसका शोषण होने की संभावना है।
आधिकारिक सलाहकार के लिए User Generator and Importer प्लगइन के डेवलपर की वेबसाइट या WordPress प्लगइन रिपॉजिटरी की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।