प्लेटफ़ॉर्म
wordpress
घटक
auto-post-to-social-media-wp-to-social-champ
में ठीक किया गया
1.3.6
सोशल चैंप वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। यह भेद्यता प्लगइन की सेटिंग्स को अनधिकृत रूप से बदलने की अनुमति देती है। प्रभावित संस्करण 1.0.0 से 1.3.5 तक हैं। इस समस्या को 1.3.6 संस्करण में ठीक कर दिया गया है।
यह CSRF भेद्यता हमलावरों को साइट प्रशासकों को धोखा देकर प्लगइन सेटिंग्स को बदलने की अनुमति देती है। हमलावर एक दुर्भावनापूर्ण लिंक भेज सकते हैं जिसे यदि प्रशासक क्लिक करते हैं, तो हमलावर प्लगइन की सेटिंग्स को बदल सकता है, जैसे कि सोशल मीडिया पोस्ट शेड्यूल करना या अन्य संवेदनशील कार्यों को करना। इससे साइट की सुरक्षा और डेटा की गोपनीयता से समझौता हो सकता है। इस भेद्यता का उपयोग करके हमलावर साइट के डेटा को चुरा सकते हैं या साइट को नुकसान पहुंचा सकते हैं।
यह भेद्यता अभी तक KEV में शामिल नहीं की गई है। EPSS स्कोर मध्यम होने की संभावना है, क्योंकि CSRF भेद्यता का फायदा उठाना अपेक्षाकृत आसान है, लेकिन इसके लिए एक हमलावर को साइट प्रशासक को धोखा देने की आवश्यकता होती है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं। यह भेद्यता 2026-01-14 को प्रकाशित की गई थी।
Websites utilizing the Social Champ plugin, particularly those with administrators who are not adequately trained in security best practices, are at risk. Shared hosting environments where plugin updates are managed centrally are also vulnerable if they haven't applied the update.
• wordpress / composer / npm:
grep -r 'wpsc_settings_tab_menu' /var/www/html/wp-content/plugins/social-champ/• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/social-champ/ | grep -i 'wpsc_settings_tab_menu'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CISA SSVC
CVSS वेक्टर
सबसे पहले, सोशल चैंप वर्डप्रेस प्लगइन को संस्करण 1.3.6 में तुरंत अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें जो CSRF हमलों को ब्लॉक कर सके। WAF नियमों को इस तरह कॉन्फ़िगर करें कि वे सोशल चैंप प्लगइन से संबंधित सभी अनुरोधों को मान्य करें। इसके अतिरिक्त, सुनिश्चित करें कि आपके वर्डप्रेस साइट पर सभी उपयोगकर्ताओं के पास मजबूत पासवर्ड हैं और वे संदिग्ध लिंक पर क्लिक करने से बचें। अपडेट के बाद, प्लगइन सेटिंग्स की समीक्षा करें और किसी भी अनधिकृत परिवर्तन की जांच करें।
1.3.6 संस्करण में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-14846 सोशल चैंप वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को प्लगइन सेटिंग्स को बदलने की अनुमति देती है।
यदि आप सोशल चैंप वर्डप्रेस प्लगइन के संस्करण 1.0.0 से 1.3.5 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
सोशल चैंप वर्डप्रेस प्लगइन को संस्करण 1.3.6 में अपडेट करें।
अभी तक सक्रिय शोषण की कोई पुष्टि नहीं हुई है, लेकिन CSRF भेद्यता का फायदा उठाना अपेक्षाकृत आसान है।
सोशल चैंप की वेबसाइट पर या उनके समर्थन चैनलों के माध्यम से आधिकारिक सलाह प्राप्त करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।