प्लेटफ़ॉर्म
wordpress
घटक
accelerated-mobile-pages
में ठीक किया गया
1.2.0
CVE-2025-14468 AMP for WP – Accelerated Mobile Pages प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। यह भेद्यता हमलावरों को लॉग-इन किए गए उपयोगकर्ताओं की ओर से टिप्पणियाँ सबमिट करने की अनुमति देती है, जिससे संभावित रूप से अनधिकृत परिवर्तन हो सकते हैं। यह भेद्यता AMP for WP प्लगइन के संस्करण 1.0.0 से 1.1.9 तक के संस्करणों को प्रभावित करती है। संस्करण 1.1.10 में इस समस्या का समाधान किया गया है।
यह CSRF भेद्यता हमलावरों को लॉग-इन किए गए उपयोगकर्ताओं के रूप में कार्य करने और टिप्पणियाँ सबमिट करने की अनुमति देती है, भले ही उनके पास सामान्य रूप से ऐसा करने की अनुमति न हो। हमलावर एक दुर्भावनापूर्ण लिंक का उपयोग करके उपयोगकर्ता को क्लिक करने के लिए बरगला सकते हैं, जिससे अनधिकृत टिप्पणियाँ सबमिट हो सकती हैं। यह वेबसाइट की प्रतिष्ठा को नुकसान पहुंचा सकता है, गलत जानकारी फैला सकता है, या अन्य अनपेक्षित परिणाम उत्पन्न कर सकता है। यदि प्लगइन का टेम्प्लेट मोड सक्षम है, तो भेद्यता का फायदा उठाना आसान हो जाता है।
CVE-2025-14468 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं। यह भेद्यता CISA KEV सूची में शामिल नहीं है। NVD और CISA ने 2026-01-07 को इस भेद्यता को प्रकाशित किया।
Websites using the AMP for WP plugin, particularly those with active comment sections and a significant number of logged-in users, are at risk. Shared hosting environments where multiple websites share the same server resources are also potentially vulnerable, as a compromise on one site could lead to attacks targeting others.
• wordpress / composer / npm:
grep -r 'amp_theme_ajaxcomments' /var/www/html/wp-content/plugins/amp-wp/• wordpress / composer / npm:
wp plugin list --status=active | grep 'amp-wp'• wordpress / composer / npm:
wp plugin update amp-wp --version=1.1.10• wordpress / composer / npm:
wp plugin status amp-wp• wordpress / composer / npm:
wp plugin list --all | grep 'AMP for WP'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.03% (9% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, AMP for WP प्लगइन को संस्करण 1.1.10 या उसके बाद के संस्करण में तुरंत अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें जो CSRF हमलों को ब्लॉक कर सके। इसके अतिरिक्त, सुनिश्चित करें कि प्लगइन का टेम्प्लेट मोड अक्षम है जब तक कि इसकी आवश्यकता न हो। नियमित रूप से सुरक्षा ऑडिट करें और प्लगइन को नवीनतम सुरक्षा पैच के साथ अपडेट रखें।
1.1.10 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-14468 AMP for WP प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को लॉग-इन किए गए उपयोगकर्ताओं की ओर से टिप्पणियाँ सबमिट करने की अनुमति देती है।
यदि आप AMP for WP प्लगइन के संस्करण 1.0.0 से 1.1.9 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
AMP for WP प्लगइन को संस्करण 1.1.10 या उसके बाद के संस्करण में अपडेट करें।
अभी तक सक्रिय शोषण की कोई रिपोर्ट नहीं है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं।
आधिकारिक सलाहकार के लिए AMP for WP वेबसाइट या WordPress प्लगइन रिपॉजिटरी देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।