प्लेटफ़ॉर्म
wordpress
घटक
sticky-action-buttons
में ठीक किया गया
1.1.1
CVE-2025-14465 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो Sticky Action Buttons नामक वर्डप्रेस प्लगइन में पाई गई है। इस भेद्यता के कारण, एक हमलावर बिना प्रमाणीकरण के प्लगइन सेटिंग्स को अपडेट करने के लिए एक नकली अनुरोध का उपयोग कर सकता है, यदि वे साइट व्यवस्थापक को कार्रवाई करने के लिए बरगला सकते हैं। यह भेद्यता प्लगइन के संस्करण 0.0.0 से 1.1 तक के सभी संस्करणों को प्रभावित करती है। प्लगइन को नवीनतम संस्करण में अपडेट करके या अस्थायी रूप से निष्क्रिय करके इस समस्या का समाधान किया जा सकता है।
यह भेद्यता हमलावरों को वर्डप्रेस साइट के व्यवस्थापक को धोखा देकर प्लगइन की सेटिंग्स को बदलने की अनुमति देती है। हमलावर दुर्भावनापूर्ण कॉन्फ़िगरेशन लागू कर सकते हैं, जैसे कि रीडायरेक्ट सेट करना, डेटा चोरी करना, या अन्य प्लगइन्स को प्रभावित करना। चूंकि यह CSRF भेद्यता है, इसलिए हमलावर को व्यवस्थापक को एक दुर्भावनापूर्ण लिंक पर क्लिक करने या एक विशेष कार्रवाई करने के लिए प्रेरित करने की आवश्यकता होती है। यह फ़िशिंग हमलों या अन्य सामाजिक इंजीनियरिंग तकनीकों के माध्यम से किया जा सकता है। इस भेद्यता का उपयोग साइट की सुरक्षा और अखंडता को खतरे में डालने के लिए किया जा सकता है।
इस भेद्यता के बारे में जानकारी 2026-01-07 को सार्वजनिक की गई थी। वर्तमान में, इस भेद्यता के सक्रिय शोषण के बारे में कोई सार्वजनिक जानकारी नहीं है। CISA KEV सूची में इस CVE को शामिल नहीं किया गया है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद नहीं हैं, लेकिन CSRF भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है।
WordPress websites utilizing the Sticky Action Buttons plugin, particularly those with administrative accounts that are susceptible to phishing attacks or social engineering, are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as a compromise on one site could potentially impact others.
• wordpress / composer / npm:
grep -r 'sabs_options_page_form_submit' /var/www/html/wp-content/plugins/sticky-action-buttons/• wordpress / composer / npm:
wp plugin list --status=inactive | grep sticky-action-buttons• wordpress / composer / npm:
wp plugin list | grep sticky-action-buttonsdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-14465 को कम करने के लिए, सबसे प्रभावी उपाय प्लगइन को नवीनतम संस्करण में अपडेट करना है जिसमें भेद्यता का समाधान शामिल है। यदि अपडेट तुरंत संभव नहीं है, तो प्लगइन को अस्थायी रूप से निष्क्रिय करने पर विचार करें। इसके अतिरिक्त, सुनिश्चित करें कि आपके वर्डप्रेस साइट पर मजबूत सुरक्षा उपाय लागू हैं, जैसे कि मजबूत पासवर्ड, दो-कारक प्रमाणीकरण और नियमित सुरक्षा स्कैन। एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को रोकने में भी मदद कर सकता है।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता (vulnerability) के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता (risk tolerance) के आधार पर शमन (mitigations) को लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और एक प्रतिस्थापन (replacement) खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-14465 Sticky Action Buttons वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को प्लगइन सेटिंग्स को अपडेट करने की अनुमति देती है।
यदि आप Sticky Action Buttons प्लगइन के संस्करण 0.0.0 से 1.1 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2025-14465 को ठीक करने के लिए, प्लगइन को नवीनतम संस्करण में अपडेट करें या अस्थायी रूप से प्लगइन को निष्क्रिय करें।
वर्तमान में, इस भेद्यता के सक्रिय शोषण के बारे में कोई सार्वजनिक जानकारी नहीं है, लेकिन CSRF भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है।
आधिकारिक सलाह के लिए Sticky Action Buttons प्लगइन के डेवलपर या वर्डप्रेस सुरक्षा वेबसाइट की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।