प्लेटफ़ॉर्म
wordpress
घटक
woffice
में ठीक किया गया
5.4.22
Woffice CRM के लिए WordPress थीम में प्रमाणीकरण बाईपास (Authentication Bypass) भेद्यता पाई गई है। इस भेद्यता के कारण, हमलावर बिना प्रमाणित हुए व्यवस्थापक (Administrator) भूमिका के साथ पंजीकरण कर सकते हैं, जिससे उन्हें सिस्टम पर पूर्ण नियंत्रण मिल सकता है। यह भेद्यता Woffice CRM के संस्करण 0.0.0 से लेकर 5.4.21 तक के संस्करणों को प्रभावित करती है। संस्करण 5.4.22 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को बिना किसी प्रमाणीकरण के व्यवस्थापक (Administrator) के रूप में पंजीकरण करने की अनुमति देती है, जिससे वे सिस्टम के सभी पहलुओं को नियंत्रित कर सकते हैं। वे संवेदनशील डेटा तक पहुंच प्राप्त कर सकते हैं, सिस्टम कॉन्फ़िगरेशन बदल सकते हैं, और यहां तक कि दुर्भावनापूर्ण कोड भी निष्पादित कर सकते हैं। CVE-2025-2797 के साथ संयोजन में, यह भेद्यता उपयोगकर्ता अनुमोदन प्रक्रिया को भी बाईपास कर सकती है यदि एक व्यवस्थापक को किसी लिंक पर क्लिक करने के लिए बरगलाया जा सके। इस भेद्यता का प्रभाव बहुत गंभीर है, क्योंकि यह हमलावरों को सिस्टम पर पूर्ण नियंत्रण प्रदान करता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है। KEV (CISA Known Exploited Vulnerabilities) सूची में शामिल होने की संभावना है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं। इस भेद्यता का सक्रिय रूप से शोषण होने की संभावना है, इसलिए तत्काल कार्रवाई करना महत्वपूर्ण है।
Organizations using Woffice CRM, particularly those with custom login forms or relying on the standard user registration process, are at significant risk. Shared hosting environments where multiple WordPress installations share the same server are also vulnerable, as a compromise of one site could potentially impact others. Sites using older, unpatched versions of WordPress are also at increased risk due to potential compatibility issues.
• wordpress / composer / npm:
wp plugin list | grep woffice• wordpress / composer / npm:
wp plugin update woffice• wordpress / composer / npm:
grep -r 'excluded_roles' /var/www/html/wp-content/plugins/wooffice-crm/*• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=wooffice_register_userdisclosure
patch
एक्सप्लॉइट स्थिति
EPSS
1.05% (77% शतमक)
CISA SSVC
CVSS वेक्टर
Woffice CRM को तुरंत संस्करण 5.4.22 में अपडेट करें। यदि अपग्रेड संभव नहीं है, तो कस्टम लॉगिन फॉर्म का उपयोग बंद कर दें या भूमिका-आधारित एक्सेस नियंत्रण को कड़ाई से लागू करें। WAF (वेब एप्लिकेशन फ़ायरवॉल) का उपयोग करके अनधिकृत पंजीकरण प्रयासों को ब्लॉक करें। WordPress सुरक्षा प्लगइन्स का उपयोग करके सिस्टम को मजबूत करें। नियमित रूप से लॉग की निगरानी करें और किसी भी संदिग्ध गतिविधि की जांच करें।
प्रमाणीकरण बाईपास (Authentication Bypass) भेद्यता को ठीक करने के लिए Woffice CRM थीम को संस्करण 5.4.22 या उससे ऊपर के संस्करण में अपडेट करें। यह अपडेट पंजीकरण के दौरान बहिष्कृत भूमिकाओं के गलत कॉन्फ़िगरेशन को संबोधित करता है, जिससे अनधिकृत हमलावरों को व्यवस्थापक विशेषाधिकारों के साथ पंजीकरण करने से रोका जा सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-2798 Woffice CRM में एक गंभीर प्रमाणीकरण बाईपास भेद्यता है जो हमलावरों को बिना प्रमाणित हुए व्यवस्थापक के रूप में पंजीकरण करने की अनुमति देती है।
यदि आप Woffice CRM के संस्करण 0.0.0 से 5.4.21 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Woffice CRM को तुरंत संस्करण 5.4.22 में अपडेट करें। यदि अपग्रेड संभव नहीं है, तो कस्टम लॉगिन फॉर्म का उपयोग बंद कर दें या भूमिका-आधारित एक्सेस नियंत्रण को कड़ाई से लागू करें।
CVE-2025-2798 सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है। सक्रिय शोषण की संभावना है।
Woffice CRM की वेबसाइट पर या WordPress प्लगइन रिपॉजिटरी में आधिकारिक सलाहकार की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।