प्लेटफ़ॉर्म
wordpress
घटक
xshare
में ठीक किया गया
1.0.2
xShare वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता की पहचान की गई है। इस भेद्यता के कारण, हमलावर एक दुर्भावनापूर्ण अनुरोध बनाकर प्लगइन की सेटिंग्स को रीसेट कर सकते हैं, जिससे साइट की सुरक्षा खतरे में पड़ सकती है। यह भेद्यता xShare प्लगइन के संस्करण 1.0.0 से 1.0.1 तक के संस्करणों को प्रभावित करती है। प्लगइन को तुरंत अपडेट करने की सलाह दी जाती है।
यह CSRF भेद्यता हमलावरों को साइट प्रशासक को धोखा देकर प्लगइन की सेटिंग्स को अनधिकृत रूप से बदलने की अनुमति देती है। हमलावर एक दुर्भावनापूर्ण लिंक या फॉर्म बनाकर ऐसा कर सकते हैं, जिसे वे साइट प्रशासक को क्लिक करने या सबमिट करने के लिए प्रेरित करते हैं। यदि साइट प्रशासक धोखा खा जाता है, तो हमलावर प्लगइन की सेटिंग्स को रीसेट कर सकता है, जिससे साइट की कार्यक्षमता बाधित हो सकती है या संवेदनशील जानकारी उजागर हो सकती है। इस भेद्यता का उपयोग साइट को नुकसान पहुंचाने या डेटा चोरी करने के लिए किया जा सकता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है। अभी तक सक्रिय शोषण अभियान की कोई रिपोर्ट नहीं है, लेकिन इस भेद्यता का उपयोग करने के लिए हमलावरों के लिए अवसर मौजूद हैं। यह भेद्यता CISA KEV सूची में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं।
WordPress websites utilizing the xShare plugin, particularly those with shared hosting environments or legacy configurations where user access controls may be less stringent, are at increased risk. Site administrators who routinely click on links from untrusted sources are also more vulnerable.
• wordpress / composer / npm:
grep -r 'xshare_plugin_reset()' /var/www/html/wp-content/plugins/xshare/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=xshare_plugin_reset&nonce=dummy | grep -i '200 ok'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (3% शतमक)
CISA SSVC
CVSS वेक्टर
xShare प्लगइन के नवीनतम संस्करण में अपडेट करना इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका है। यदि तत्काल अपडेट संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके CSRF टोकन सत्यापन को लागू किया जा सकता है। इसके अतिरिक्त, साइट प्रशासकों को संदिग्ध लिंक पर क्लिक करने से बचना चाहिए और हमेशा यह सुनिश्चित करना चाहिए कि वे सुरक्षित कनेक्शन (HTTPS) का उपयोग कर रहे हैं। प्लगइन को अपडेट करने के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, प्लगइन की सेटिंग्स की जांच करें।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया इस भेद्यता (vulnerability) के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन (mitigations) लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और एक प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-13527 xShare वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को प्लगइन सेटिंग्स को रीसेट करने की अनुमति देती है।
यदि आप xShare प्लगइन के संस्करण 1.0.0 से 1.0.1 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
xShare प्लगइन को नवीनतम संस्करण में अपडेट करें। यदि अपडेट संभव नहीं है, तो WAF का उपयोग करके CSRF टोकन सत्यापन लागू करें।
अभी तक सक्रिय शोषण अभियान की कोई रिपोर्ट नहीं है, लेकिन इस भेद्यता का शोषण किया जा सकता है।
xShare प्लगइन के आधिकारिक वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर सलाहकार की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।