प्लेटफ़ॉर्म
wordpress
घटक
onestore-sites
में ठीक किया गया
0.1.2
CVE-2025-25107 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो sainwp OneStore Sites में पाई गई है। यह भेद्यता हमलावरों को उपयोगकर्ता की जानकारी के बिना उनकी सहमति के बिना कार्य करने की अनुमति देती है, जिससे डेटा हानि या अनधिकृत परिवर्तन हो सकते हैं। यह भेद्यता OneStore Sites के संस्करण 0.0.0 से 0.1.1 तक को प्रभावित करती है, और इसे संस्करण 0.1.2 में ठीक कर दिया गया है।
यह CSRF भेद्यता हमलावरों को वैध उपयोगकर्ताओं के रूप में प्रतिरूपण करने और उनकी ओर से कार्य करने की अनुमति देती है। हमलावर उपयोगकर्ता के ब्राउज़र में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं जो स्वचालित रूप से अनुरोध भेजती हैं, जिससे अनधिकृत परिवर्तन हो सकते हैं। उदाहरण के लिए, एक हमलावर उपयोगकर्ता की प्रोफ़ाइल जानकारी बदल सकता है, ऑर्डर रद्द कर सकता है, या अन्य संवेदनशील कार्य कर सकता है। इस भेद्यता का उपयोग डेटा चोरी, वित्तीय धोखाधड़ी और सिस्टम नियंत्रण के लिए किया जा सकता है। चूंकि यह वर्डप्रेस प्लगइन है, इसलिए साझा होस्टिंग वातावरण में कई वेबसाइटें जोखिम में हो सकती हैं।
CVE-2025-25107 को अभी तक KEV में शामिल नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन CSRF भेद्यता के कारण सक्रिय शोषण की संभावना बनी हुई है। यह भेद्यता 2025-02-07 को प्रकाशित हुई थी।
WordPress sites using the sainwp OneStore Sites plugin, particularly those with user roles that have administrative privileges or access to sensitive data, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise on one site could potentially impact others.
• wordpress / composer / npm:
grep -r 'sainwp OneStore Sites' /var/www/html/
wp plugin list• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/onestore-sites/ | grep -i 'onestore-sites'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.06% (19% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-25107 को कम करने के लिए, तुरंत OneStore Sites को संस्करण 0.1.2 या बाद के संस्करण में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो CSRF टोकन लागू करने के लिए एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें। इसके अतिरिक्त, सभी संवेदनशील कार्यों के लिए उपयोगकर्ता प्रमाणीकरण को मजबूत करें। सुनिश्चित करें कि सभी इनपुट डेटा को ठीक से मान्य किया गया है और आउटपुट को एन्कोड किया गया है। अपडेट के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, प्लगइन के कार्यों का परीक्षण करें।
क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता को कम करने के लिए OneStore Sites प्लगइन को नवीनतम उपलब्ध संस्करण में अपडेट करें। नवीनतम संस्करण और अपडेट निर्देशों के लिए WordPress.org पर प्लगइन पेज की जांच करें। भविष्य में CSRF हमलों को रोकने के लिए इनपुट सत्यापन और आउटपुट एन्कोडिंग जैसे अतिरिक्त सुरक्षा उपाय लागू करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-25107 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो sainwp OneStore Sites के संस्करण 0.0.0 से 0.1.1 तक को प्रभावित करती है, जिससे हमलावर अनधिकृत कार्य कर सकते हैं।
यदि आप OneStore Sites के संस्करण 0.0.0 से 0.1.1 का उपयोग कर रहे हैं, तो आप प्रभावित हैं। तुरंत अपडेट करें।
OneStore Sites को संस्करण 0.1.2 या बाद के संस्करण में अपडेट करें। यदि अपडेट संभव नहीं है, तो WAF का उपयोग करें।
हालांकि अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन CSRF भेद्यता के कारण सक्रिय शोषण की संभावना बनी हुई है।
sainwp की वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर आधिकारिक सलाहकार की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।