प्लेटफ़ॉर्म
wordpress
घटक
kento-latest-tabs
में ठीक किया गया
1.5.1
WordPress के Latest Tabs प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। इस भेद्यता के कारण, हमलावर साइट प्रशासक को धोखा देकर प्लगइन की सेटिंग्स को अनधिकृत रूप से बदल सकते हैं। यह भेद्यता Latest Tabs प्लगइन के संस्करण 1.0.0 से 1.5 तक प्रभावित करती है। संस्करण 1.6 में इस समस्या का समाधान किया गया है।
यह CSRF भेद्यता हमलावरों को साइट प्रशासक के ब्राउज़र में दुर्भावनापूर्ण अनुरोध भेजने की अनुमति देती है, जिससे वे प्लगइन की सेटिंग्स को अनधिकृत रूप से बदल सकते हैं। इससे साइट की कार्यक्षमता में बदलाव हो सकता है, डेटा का समझौता हो सकता है, या अन्य सुरक्षा जोखिम उत्पन्न हो सकते हैं। हमलावर एक दुर्भावनापूर्ण लिंक या स्क्रिप्ट का उपयोग करके प्रशासक को कार्रवाई करने के लिए प्रेरित कर सकते हैं, जिससे वे अनजाने में भेद्यता का फायदा उठा सकते हैं। इस भेद्यता का उपयोग साइट के डेटा को चुराने या साइट पर अनधिकृत परिवर्तन करने के लिए किया जा सकता है।
यह भेद्यता अभी तक व्यापक रूप से सक्रिय रूप से शोषण नहीं की गई है, लेकिन CSRF भेद्यताएँ अक्सर शोषण के लिए आसान होती हैं। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इसका फायदा उठाना आसान बनाते हैं। CISA KEV सूची में इस CVE को शामिल किया जाना इसकी गंभीरता को दर्शाता है। NVD और CISA ने 2026-01-07 को इस भेद्यता को प्रकाशित किया।
WordPress sites utilizing the Latest Tabs plugin, particularly those with administrative accounts that are frequently targeted by phishing or social engineering attacks, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources could also be affected if one site is compromised and used to launch attacks against others.
• wordpress / composer / npm:
grep -r 'admin-page.php' /var/www/html/wp-content/plugins/latest-tabs/• wordpress / composer / npm:
wp plugin list --status=all | grep 'latest-tabs'• wordpress / composer / npm:
wp plugin update latest-tabs --alldisclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Latest Tabs प्लगइन को संस्करण 1.6 में अपडेट करना सबसे प्रभावी तरीका है। यदि तत्काल अपडेट संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके CSRF टोकन सत्यापन को लागू किया जा सकता है। इसके अतिरिक्त, साइट प्रशासकों को संदिग्ध लिंक पर क्लिक करने से बचना चाहिए और नियमित रूप से प्लगइन सेटिंग्स की समीक्षा करनी चाहिए। प्लगइन के पुराने संस्करणों के लिए, nonce सत्यापन को मजबूत करने के लिए admin-page.php में कोड संशोधन की आवश्यकता हो सकती है, लेकिन यह एक जटिल प्रक्रिया है और अनुभवी डेवलपर द्वारा ही की जानी चाहिए।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता (vulnerability) के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता (risk tolerance) के आधार पर शमन (mitigations) लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-14999 WordPress के Latest Tabs प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को प्लगइन सेटिंग्स को अनधिकृत रूप से बदलने की अनुमति देती है।
यदि आप Latest Tabs प्लगइन के संस्करण 1.0.0 से 1.5 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Latest Tabs प्लगइन को संस्करण 1.6 में अपडेट करें। यदि तत्काल अपडेट संभव नहीं है, तो WAF का उपयोग करें या nonce सत्यापन को मजबूत करें।
हालांकि व्यापक रूप से शोषण की पुष्टि नहीं हुई है, लेकिन CSRF भेद्यताएँ अक्सर शोषण के लिए आसान होती हैं।
आधिकारिक सलाह के लिए WordPress प्लगइन निर्देशिका या Latest Tabs प्लगइन डेवलपर की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।