प्लेटफ़ॉर्म
wordpress
घटक
cloudflare-cache-purge
में ठीक किया गया
1.2.1
CloudFlare(R) Cache Purge में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है, जो हमलावरों को वेब पेज जनरेशन के दौरान इनपुट को ठीक से निष्क्रिय करने में विफलता का फायदा उठाकर दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है। यह भेद्यता CloudFlare(R) Cache Purge के संस्करण 0.0.0 से 1.2 तक के उपयोगकर्ताओं को प्रभावित करती है। संस्करण 1.2.1 में इस समस्या का समाधान किया गया है।
यह XSS भेद्यता हमलावरों को उपयोगकर्ता के ब्राउज़र में दुर्भावनापूर्ण जावास्क्रिप्ट कोड निष्पादित करने की अनुमति देती है, जिससे संवेदनशील जानकारी चोरी हो सकती है, उपयोगकर्ता को धोखा दिया जा सकता है, या वेबसाइट की कार्यक्षमता में हेरफेर किया जा सकता है। हमलावर कुकीज़ चुरा सकते हैं, उपयोगकर्ता को फ़िशिंग साइटों पर रीडायरेक्ट कर सकते हैं, या वेबसाइट के रूप को बदल सकते हैं। इस भेद्यता का उपयोग अन्य हमलों को लॉन्च करने के लिए भी किया जा सकता है, जैसे कि सत्र अपहरण या क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)। चूंकि यह CloudFlare(R) Cache Purge में है, इसलिए यह उन वेबसाइटों को विशेष रूप से प्रभावित करता है जो इस प्लगइन का उपयोग कैशिंग के लिए करते हैं, जिससे संभावित रूप से व्यापक क्षति हो सकती है।
यह भेद्यता सार्वजनिक रूप से 2025-01-31 को घोषित की गई थी। अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन XSS भेद्यताओं के लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) मौजूद हैं। CISA KEV सूची में शामिल होने की स्थिति अभी भी लंबित है। इस भेद्यता की संभावना मध्यम है, क्योंकि यह एक सामान्य XSS भेद्यता है और इसे आसानी से शोषण किया जा सकता है।
WordPress websites utilizing the shanaver CloudFlare Cache Purge plugin, particularly those running older, unpatched versions (0.0.0–1.2), are at risk. Shared hosting environments where plugin updates are managed centrally may also be vulnerable if they haven't applied the patch.
• wordpress / composer / npm:
grep -r 'shanaver CloudFlare Cache Purge' /wp-content/plugins/
wp plugin list | grep 'cloudflare-cache-purge'• generic web:
curl -I 'https://example.com/?param=<script>alert(1)</script>' | grep 'Content-Security-Policy'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.08% (23% शतमक)
CISA SSVC
CVSS वेक्टर
CloudFlare(R) Cache Purge को संस्करण 1.2.1 में अपग्रेड करना इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके इनपुट सत्यापन और आउटपुट एन्कोडिंग को लागू करने पर विचार करें। WAF नियमों को XSS हमलों को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके अतिरिक्त, प्लगइन के इनपुट फ़ील्ड में सभी उपयोगकर्ता-प्रदत्त इनपुट को सावधानीपूर्वक सैनिटाइज करें और एन्कोड करें। प्लगइन के कॉन्फ़िगरेशन की नियमित रूप से समीक्षा करें ताकि यह सुनिश्चित हो सके कि यह सुरक्षित रूप से कॉन्फ़िगर किया गया है।
XSS भेद्यता को कम करने के लिए CloudFlare(R) Cache Purge प्लगइन को नवीनतम उपलब्ध संस्करण में अपडेट करें। नवीनतम संस्करण और अपडेट निर्देशों के लिए WordPress.org पर प्लगइन पेज की जांच करें। इसके अतिरिक्त, किसी भी उपयोगकर्ता इनपुट की समीक्षा और सैनिटाइज करें जिसका उपयोग वेब सामग्री उत्पन्न करने के लिए किया जाता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-22332 CloudFlare(R) Cache Purge में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप CloudFlare(R) Cache Purge के संस्करण 0.0.0 से 1.2 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
CloudFlare(R) Cache Purge को संस्करण 1.2.1 में अपग्रेड करें।
अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन XSS भेद्यताओं के लिए सार्वजनिक रूप से उपलब्ध POC मौजूद हैं।
आधिकारिक सलाहकार के लिए CloudFlare(R) की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।