प्लेटफ़ॉर्म
wordpress
घटक
hide-my-wp
में ठीक किया गया
5.4.02
CVE-2025-2056 WP Ghost (Hide My WP Ghost) – Security & Firewall प्लगइन में एक पाथ ट्रावर्सल भेद्यता है। यह भेद्यता हमलावरों को संवेदनशील जानकारी वाली फ़ाइलों तक पहुंचने की अनुमति देती है। यह भेद्यता WP Ghost प्लगइन के संस्करण 0.0.0 से 5.4.01 तक मौजूद है। प्लगइन को संस्करण 5.4.02 में अपडेट करके इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को सर्वर पर संग्रहीत विशिष्ट फ़ाइलों की सामग्री को पढ़ने की अनुमति देती है। चूंकि भेद्यता प्रमाणीकरण की आवश्यकता के बिना शोषण की जा सकती है, इसलिए इसका प्रभाव काफी अधिक है। हमलावर संवेदनशील डेटा जैसे कॉन्फ़िगरेशन फ़ाइलें, डेटाबेस क्रेडेंशियल या अन्य गोपनीय जानकारी तक पहुंच प्राप्त कर सकते हैं। इस जानकारी का उपयोग सिस्टम को आगे बढ़ाने के लिए किया जा सकता है, जैसे कि डेटा चोरी करना, सिस्टम को नियंत्रित करना या अन्य दुर्भावनापूर्ण गतिविधियाँ करना। यह भेद्यता WordPress वेबसाइटों के लिए एक गंभीर खतरा है जो WP Ghost प्लगइन का उपयोग करते हैं, खासकर यदि वे संवेदनशील डेटा संग्रहीत करते हैं।
CVE-2025-2056 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन भेद्यता की गंभीरता और आसानी से शोषण करने की क्षमता के कारण, यह शोषण के लिए एक आकर्षक लक्ष्य है। यह भेद्यता KEV (Know Exploited Vulnerabilities) सूची में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कांसेप्ट (PoC) मौजूद हो सकते हैं, जिससे हमलावरों के लिए भेद्यता का शोषण करना आसान हो जाता है। NVD और CISA ने इस भेद्यता के बारे में जानकारी प्रकाशित की है।
WordPress websites using the WP Ghost (Hide My WP Ghost) – Security & Firewall plugin, particularly those running versions 0.0.0 through 5.4.01, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources are especially vulnerable, as a compromise of one site could potentially expose files on other sites.
• wordpress / composer / npm:
grep -r "showFile function" /var/www/html/wp-content/plugins/wp-ghost/• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/wp-ghost/showFile?file=../../../../etc/passwd' # Attempt to access sensitive filedisclosure
एक्सप्लॉइट स्थिति
EPSS
1.29% (80% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-2056 को कम करने के लिए, WP Ghost प्लगइन को तुरंत संस्करण 5.4.02 में अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, फ़ाइल अनुमतियों को सख्त करना और सर्वर पर संवेदनशील फ़ाइलों तक पहुंच को सीमित करना शामिल है। एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पाथ ट्रावर्सल हमलों को ब्लॉक किया जा सकता है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, प्लगइन के showFile फ़ंक्शन का परीक्षण करें और किसी भी अनधिकृत फ़ाइल एक्सेस का प्रयास करें।
Actualice el plugin WP Ghost (Hide My WP Ghost) – Security & Firewall a la versión 5.4.02 o superior para mitigar la vulnerabilidad de Path Traversal. Esta actualización corrige el problema permitiendo que el acceso a archivos esté restringido y evitando la lectura no autorizada de archivos sensibles.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-2056 WP Ghost प्लगइन में एक भेद्यता है जो हमलावरों को संवेदनशील फ़ाइलों तक पहुंचने की अनुमति देती है।
यदि आप WP Ghost प्लगइन के संस्करण 0.0.0 से 5.4.01 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
WP Ghost प्लगइन को संस्करण 5.4.02 में अपडेट करें।
CVE-2025-2056 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन शोषण की संभावना है।
कृपया WP Ghost प्लगइन डेवलपर की वेबसाइट या WordPress सुरक्षा सलाहकारियों की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।