प्लेटफ़ॉर्म
wordpress
घटक
stopwords-for-comments
में ठीक किया गया
1.1.1
WordPress प्लगइन 'Stopwords for comments' में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। यह भेद्यता हमलावरों को साइट प्रशासक को धोखा देकर अनधिकृत क्रियाएं करने की अनुमति देती है, जैसे कि स्टॉपवर्ड्स जोड़ना या हटाना। यह भेद्यता प्लगइन के संस्करण 0.0.0 से 1.1 तक के सभी संस्करणों को प्रभावित करती है। प्लगइन को तुरंत अपडेट करने या अस्थायी रूप से निष्क्रिय करने की सलाह दी जाती है।
यह CSRF भेद्यता हमलावरों को साइट प्रशासक की अनुमति के बिना प्लगइन के कार्यों को निष्पादित करने की अनुमति देती है। हमलावर एक दुर्भावनापूर्ण लिंक बना सकते हैं या एक ऐसी वेबसाइट बना सकते हैं जो स्वचालित रूप से एक अनुरोध भेजती है जो प्रशासक के खाते के रूप में प्रस्तुत की जाती है। यदि प्रशासक उस लिंक पर क्लिक करता है या उस वेबसाइट पर जाता है, तो हमलावर स्टॉपवर्ड्स जोड़ या हटा सकता है, जिससे वेबसाइट की कार्यक्षमता प्रभावित हो सकती है। इस भेद्यता का उपयोग स्पैम को फ़िल्टर करने की वेबसाइट की क्षमता को बाधित करने या दुर्भावनापूर्ण सामग्री को वेबसाइट पर प्रदर्शित करने के लिए किया जा सकता है।
यह भेद्यता अभी तक सक्रिय रूप से शोषण किए जाने की पुष्टि नहीं हुई है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का फायदा उठाना आसान बना सकते हैं। CISA KEV सूची में अभी तक शामिल नहीं है। NVD प्रकाशन तिथि 2026-01-14 है।
WordPress sites utilizing the Stopwords for comments plugin, particularly those with shared hosting environments where plugin updates may be delayed, are at risk. Sites with less stringent administrator access controls are also more vulnerable to exploitation.
• wordpress / composer / npm:
grep -r 'set_stopwords_for_comments' /var/www/html/wp-content/plugins/stopwords-for-comments/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=set_stopwords_for_comments | grep -i '200 ok'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (4% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, 'Stopwords for comments' प्लगइन को नवीनतम संस्करण में अपडेट करना सबसे प्रभावी तरीका है। यदि अपडेट तुरंत उपलब्ध नहीं है, तो प्लगइन को अस्थायी रूप से निष्क्रिय करने पर विचार करें। इसके अतिरिक्त, साइट प्रशासकों को CSRF हमलों से बचाने के लिए हमेशा सावधानी बरतनी चाहिए, जैसे कि अज्ञात स्रोतों से आने वाले लिंक पर क्लिक करने से बचना और अपने ब्राउज़र और WordPress को नवीनतम सुरक्षा पैच के साथ अपडेट रखना। WAF नियमों को भी लागू किया जा सकता है जो संदिग्ध CSRF अनुरोधों को ब्लॉक करते हैं।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया इस भेद्यता (vulnerability) के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय (mitigations) लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-15376 WordPress के 'Stopwords for comments' प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप 'Stopwords for comments' प्लगइन के संस्करण 0.0.0 से 1.1 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
'Stopwords for comments' प्लगइन को नवीनतम संस्करण में अपडेट करें या अस्थायी रूप से प्लगइन को निष्क्रिय करें।
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं।
आधिकारिक WordPress सलाहकार के लिए WordPress सुरक्षा वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।