प्लेटफ़ॉर्म
wordpress
घटक
embed-ispring
में ठीक किया गया
1.0.1
CVE-2025-23922 iSpring Embedder में एक गंभीर क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। इस भेद्यता का फायदा उठाकर हमलावर वेब सर्वर पर दुर्भावनापूर्ण वेब शेल अपलोड कर सकते हैं, जिससे सिस्टम पर पूर्ण नियंत्रण प्राप्त कर सकते हैं। यह भेद्यता iSpring Embedder के 0.0.0 से 1.0 तक के संस्करणों को प्रभावित करती है। संस्करण 1.0.1 में अपग्रेड करके इस समस्या का समाधान किया जा सकता है।
यह CSRF भेद्यता हमलावरों को iSpring Embedder के माध्यम से वेब सर्वर पर वेब शेल अपलोड करने की अनुमति देती है। एक बार वेब शेल स्थापित हो जाने के बाद, हमलावर सर्वर पर मनमाना कोड निष्पादित कर सकते हैं, संवेदनशील डेटा तक पहुंच प्राप्त कर सकते हैं, और सिस्टम को पूरी तरह से नियंत्रित कर सकते हैं। यह भेद्यता डेटा उल्लंघनों, सेवा से इनकार (DoS) हमलों और अन्य दुर्भावनापूर्ण गतिविधियों का कारण बन सकती है। वेब शेल अपलोड करने की क्षमता के कारण, इस भेद्यता का प्रभाव बहुत अधिक है और इसे तुरंत संबोधित किया जाना चाहिए।
CVE-2025-23922 को 2025-01-16 को सार्वजनिक रूप से खुलासा किया गया था। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन CSRF भेद्यताओं का इतिहास देखते हुए, इसका शोषण किया जा सकता है। CISA KEV सूची में अभी तक शामिल नहीं है। इस भेद्यता की संभावना मध्यम है क्योंकि यह एक गंभीर भेद्यता है और इसका शोषण करना अपेक्षाकृत आसान हो सकता है।
WordPress websites utilizing the iSpring Embedder plugin are at direct risk. Shared hosting environments are particularly vulnerable, as attackers could potentially exploit the vulnerability on multiple websites hosted on the same server. Sites using older, unpatched versions of WordPress or those with weak security configurations are also at increased risk.
• wordpress / composer / npm:
grep -r 'ispring_embedder' /var/www/html/
wp plugin list | grep iSpring Embedder• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/ispring-embedder/ | grep -i 'server'disclosure
एक्सप्लॉइट स्थिति
EPSS
1.52% (81% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-23922 को कम करने के लिए, iSpring Embedder को तुरंत संस्करण 1.0.1 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो वेब सर्वर पर iSpring Embedder इंस्टेंस तक पहुंच को सीमित करने के लिए फ़ायरवॉल नियमों और एक्सेस नियंत्रणों को लागू करें। CSRF हमलों को रोकने के लिए, सभी महत्वपूर्ण कार्यों के लिए CSRF टोकन का उपयोग करें। वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों का पता लगाने और उन्हें ब्लॉक करने के लिए किया जा सकता है।
CSRF भेद्यता को कम करने के लिए iSpring Embedder प्लगइन को नवीनतम उपलब्ध संस्करण में अपडेट करें जो मनमाना फ़ाइल अपलोड की अनुमति देता है। नवीनतम संस्करण और अपडेट निर्देशों के लिए wordpress.org पर प्लगइन रिपॉजिटरी देखें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-23922 iSpring Embedder के संस्करण 0.0.0 से 1.0 तक में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को वेब शेल अपलोड करने की अनुमति देती है।
यदि आप iSpring Embedder के संस्करण 0.0.0 से 1.0 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
iSpring Embedder को तुरंत संस्करण 1.0.1 में अपग्रेड करें।
वर्तमान में कोई सार्वजनिक PoC उपलब्ध नहीं है, लेकिन इसका शोषण किया जा सकता है।
iSpring Embedder की वेबसाइट या उनके सुरक्षा सलाहकार पृष्ठ पर जाएँ।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।