प्लेटफ़ॉर्म
wordpress
घटक
wp-cardealer
में ठीक किया गया
1.2.17
CVE-2025-13764 WP CarDealer प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता है। यह भेद्यता हमलावरों को बिना प्रमाणीकरण के व्यवस्थापक अधिकारों को प्राप्त करने की अनुमति देती है, जिससे साइट पर पूर्ण नियंत्रण हो सकता है। यह भेद्यता WP CarDealer के संस्करण 0 से 1.2.16 तक प्रभावित करती है। संस्करण 1.2.17 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों के लिए साइट पर व्यवस्थापक के रूप में प्रवेश करने का एक सीधा रास्ता प्रदान करती है। एक बार व्यवस्थापक पहुँच प्राप्त हो जाने के बाद, वे डेटा को संशोधित या हटा सकते हैं, दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकते हैं, अन्य उपयोगकर्ताओं के खातों को नियंत्रित कर सकते हैं, और साइट की प्रतिष्ठा को नुकसान पहुंचा सकते हैं। इस भेद्यता का उपयोग वेबसाइट को पूरी तरह से समझौता करने और संवेदनशील जानकारी को चुराने के लिए किया जा सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि यह बिना किसी प्रमाणीकरण के शोषण योग्य है, जिसका अर्थ है कि कोई भी हमलावर इसका फायदा उठा सकता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है, लेकिन इसकी गंभीरता को देखते हुए, भविष्य में इसे शामिल किया जा सकता है। इस भेद्यता का सक्रिय रूप से शोषण किया जा रहा है या नहीं, इसकी जानकारी अभी तक उपलब्ध नहीं है।
Websites utilizing the WP CarDealer plugin, particularly those with limited security hardening or those running older, unpatched versions of WordPress, are at significant risk. Shared hosting environments where multiple websites share the same server are also vulnerable, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'WP_CarDealer_User::process_register' /var/www/html/wp-content/plugins/wp-cardealer/• wordpress / composer / npm:
wp plugin list --status=all | grep 'wp-cardealer'• wordpress / composer / npm:
wp plugin update wp-cardealer --alldisclosure
एक्सप्लॉइट स्थिति
EPSS
0.15% (35% शतमक)
CISA SSVC
CVSS वेक्टर
सबसे महत्वपूर्ण उपाय WP CarDealer प्लगइन को संस्करण 1.2.17 या बाद के संस्करण में तुरंत अपडेट करना है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप प्लगइन के कोड को संशोधित करके उपयोगकर्ता पंजीकरण प्रक्रिया में व्यवस्थापक भूमिका को प्रतिबंधित कर सकते हैं। हालांकि, यह एक जटिल प्रक्रिया है और इसमें त्रुटियां हो सकती हैं। इसके अतिरिक्त, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके अनधिकृत पंजीकरण प्रयासों को ब्लॉक किया जा सकता है।
1.2.17 संस्करण में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-13764 WP CarDealer प्लगइन में एक भेद्यता है जो हमलावरों को बिना प्रमाणीकरण के व्यवस्थापक पहुँच प्राप्त करने की अनुमति देती है।
यदि आप WP CarDealer के संस्करण 0 से 1.2.16 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
WP CarDealer प्लगइन को संस्करण 1.2.17 या बाद के संस्करण में तुरंत अपडेट करें।
CVE-2025-13764 का सक्रिय रूप से शोषण किया जा रहा है या नहीं, इसकी जानकारी अभी तक उपलब्ध नहीं है, लेकिन इसकी गंभीरता को देखते हुए, यह संभव है।
WP CarDealer वेबसाइट पर या WordPress प्लगइन रिपॉजिटरी में आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।