प्लेटफ़ॉर्म
wordpress
घटक
aviation-weather-from-noaa
में ठीक किया गया
0.7.3
CVE-2025-28980 एक पथ पारगमन भेद्यता है जो Aviation Weather from NOAA में पाई गई है। यह भेद्यता हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है, जिससे संभावित रूप से संवेदनशील जानकारी का खुलासा हो सकता है या सिस्टम पर अनधिकृत क्रियाएं की जा सकती हैं। यह भेद्यता Aviation Weather from NOAA के संस्करण 0.0.0 से 0.7.2 तक के संस्करणों को प्रभावित करती है। संस्करण 0.7.3 में एक पैच जारी किया गया है।
पथ पारगमन भेद्यता का शोषण करने वाला एक हमलावर सिस्टम पर मनमाने ढंग से फ़ाइलों को पढ़ सकता है, जिसमें कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड और अन्य संवेदनशील डेटा शामिल हो सकते हैं। हमलावर सिस्टम पर कोड भी निष्पादित कर सकता है या अन्य दुर्भावनापूर्ण क्रियाएं कर सकता है। इस भेद्यता का उपयोग संवेदनशील जानकारी को चुराने, सिस्टम को नियंत्रित करने या अन्य सिस्टम पर हमला करने के लिए किया जा सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि इसका शोषण करने के लिए हमलावर को सिस्टम तक पहुँच की आवश्यकता नहीं होती है।
CVE-2025-28980 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन पथ पारगमन भेद्यताएँ अक्सर शोषण की जाती हैं। यह भेद्यता KEV (Know Exploited Vulnerabilities) सूची में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, जो इसका शोषण करना आसान बनाते हैं। NVD और CISA ने इस भेद्यता के लिए अलर्ट जारी किए हैं।
WordPress sites utilizing the Aviation Weather from NOAA plugin, particularly those running older, unpatched versions (0.0.0 - 0.7.2), are at significant risk. Shared hosting environments where users have limited control over plugin updates are especially vulnerable.
• wordpress / composer / npm:
grep -r "../" /var/www/html/aviation-weather-from-noaa/• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/aviation-weather-from-noaa/../../../../etc/passwd'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.08% (25% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-28980 के प्रभाव को कम करने के लिए, Aviation Weather from NOAA को संस्करण 0.7.3 में तुरंत अपडेट करने की अनुशंसा की जाती है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, फ़ाइल सिस्टम तक पहुँच को सीमित करने के लिए एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग किया जा सकता है। इसके अतिरिक्त, फ़ाइल सिस्टम तक पहुँच को सीमित करने के लिए फ़ाइल अनुमतियों को कॉन्फ़िगर किया जा सकता है। अपडेट करने के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, फ़ाइल सिस्टम तक अनधिकृत पहुँच के प्रयास की जाँच करें।
Actualice el plugin Aviation Weather from NOAA a la última versión disponible para solucionar la vulnerabilidad de recorrido de directorio. Esta actualización corrige la forma en que el plugin maneja las rutas de archivo, evitando el acceso no autorizado a archivos sensibles.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-28980 Aviation Weather from NOAA में एक पथ पारगमन भेद्यता है जो हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप Aviation Weather from NOAA के संस्करण 0.0.0 से 0.7.2 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Aviation Weather from NOAA को संस्करण 0.7.3 में अपडेट करें।
CVE-2025-28980 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह शोषण के लिए अतिसंवेदनशील है।
आधिकारिक सलाहकार के लिए Aviation Weather from NOAA के डेवलपर से संपर्क करें या उनके वेबसाइट पर जाएँ।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।