प्लेटफ़ॉर्म
wordpress
घटक
fwdevp
में ठीक किया गया
10.0.1
CVE-2025-28955 एक पथ पारगमन भेद्यता है जो FWDesign के Easy Video Player Wordpress & WooCommerce प्लगइन में पाई गई है। यह भेद्यता हमलावरों को प्रतिबंधित निर्देशिका से बाहर निकलने और सर्वर पर मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है। यह भेद्यता Easy Video Player Wordpress & WooCommerce के संस्करण 0.0.0 से 10.0 तक के संस्करणों को प्रभावित करती है। संस्करण 10.0.1 में इस समस्या का समाधान किया गया है।
पथ पारगमन भेद्यता के कारण, एक हमलावर संवेदनशील फ़ाइलों तक पहुँच सकता है, जैसे कि कॉन्फ़िगरेशन फ़ाइलें, डेटाबेस क्रेडेंशियल, या अन्य संवेदनशील जानकारी। हमलावर सर्वर पर कोड भी निष्पादित कर सकता है यदि वे एक ऐसी फ़ाइल अपलोड करने में सक्षम हैं जिसमें दुर्भावनापूर्ण कोड है। इस भेद्यता का उपयोग अन्य प्रणालियों में आगे बढ़ने के लिए भी किया जा सकता है यदि सर्वर अन्य प्रणालियों से जुड़ा हुआ है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि इसका शोषण करना अपेक्षाकृत आसान है और इसके गंभीर परिणाम हो सकते हैं।
CVE-2025-28955 को अभी तक KEV में जोड़ा नहीं गया है। EPSS स्कोर की जानकारी उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं हैं। NVD और CISA ने इस भेद्यता के लिए कोई तिथि जारी नहीं की है।
WordPress websites utilizing the Easy Video Player Wordpress & WooCommerce plugin, particularly those running older, unpatched versions (0.0.0–10.0), are at risk. Shared hosting environments where users have limited control over plugin updates are also particularly vulnerable.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/easy-video-player-woocommerce/• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/easy-video-player-woocommerce/../../../../etc/passwd' # Check for file disclosuredisclosure
एक्सप्लॉइट स्थिति
EPSS
0.08% (23% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-28955 को कम करने के लिए, Easy Video Player Wordpress & WooCommerce को संस्करण 10.0.1 या बाद के संस्करण में तुरंत अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पथ पारगमन हमलों को ब्लॉक करने का प्रयास करें। WAF को उन अनुरोधों को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए जिनमें पथ पारगमन पैटर्न शामिल हैं, जैसे कि '..' अनुक्रम। इसके अतिरिक्त, फ़ाइल अपलोड को सख्त रूप से नियंत्रित किया जाना चाहिए ताकि यह सुनिश्चित किया जा सके कि केवल अपेक्षित फ़ाइलें अपलोड की जा सकती हैं।
Actualice el plugin Easy Video Player Wordpress & WooCommerce a la última versión disponible para solucionar la vulnerabilidad de recorrido de directorio. Verifique las actualizaciones en el panel de administración de WordPress o en el repositorio de plugins de WordPress. Asegúrese de realizar una copia de seguridad del sitio antes de actualizar.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-28955 Easy Video Player Wordpress & WooCommerce में एक पथ पारगमन भेद्यता है जो हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप Easy Video Player Wordpress & WooCommerce के संस्करण 0.0.0 से 10.0 तक का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Easy Video Player Wordpress & WooCommerce को संस्करण 10.0.1 या बाद के संस्करण में तुरंत अपडेट करें।
अभी तक सक्रिय शोषण की कोई पुष्टि नहीं हुई है, लेकिन भेद्यता का शोषण करने की संभावना है।
आधिकारिक सलाह के लिए FWDesign की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।