प्लेटफ़ॉर्म
wordpress
घटक
cm-download-manager
में ठीक किया गया
2.9.7
CM Download Manager में एक पथ पारगमन (Path Traversal) भेद्यता पाई गई है, जिससे हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति मिलती है। यह भेद्यता CreativeMindsSolutions CM Download Manager के संस्करण 0.0.0 से लेकर 2.9.6 तक के संस्करणों को प्रभावित करती है। इस समस्या को 2.9.7 संस्करण में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को सर्वर पर मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है, जिसमें संवेदनशील डेटा, कॉन्फ़िगरेशन फ़ाइलें और अन्य महत्वपूर्ण जानकारी शामिल हो सकती है। हमलावर इस भेद्यता का उपयोग सर्वर पर नियंत्रण हासिल करने, डेटा चोरी करने या सिस्टम को बाधित करने के लिए कर सकते हैं। यह भेद्यता विशेष रूप से साझा होस्टिंग वातावरण में खतरनाक हो सकती है, जहाँ कई वेबसाइटें एक ही सर्वर पर होस्ट की जाती हैं।
यह भेद्यता 2025-04-01 को सार्वजनिक रूप से सामने आई। अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन पथ पारगमन भेद्यताएँ अक्सर शोषण के लिए लक्षित होती हैं। इस भेद्यता को KEV (Know Exploited Vulnerabilities) सूची में जोड़ा जाना बाकी है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, इसलिए तत्काल कार्रवाई की सिफारिश की जाती है।
WordPress websites utilizing the CM Download Manager plugin, particularly those with older versions (0.0.0 - 2.9.6), are at risk. Shared hosting environments where users have limited control over plugin installations are especially vulnerable.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/cm-download-manager/*• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/cm-download-manager/../../../../etc/passwddisclosure
एक्सप्लॉइट स्थिति
EPSS
0.38% (59% शतमक)
CISA SSVC
CVSS वेक्टर
सबसे प्रभावी उपाय CM Download Manager को संस्करण 2.9.7 या बाद के संस्करण में अपडेट करना है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पथ पारगमन हमलों को ब्लॉक किया जा सकता है। इसके अतिरिक्त, सर्वर पर फ़ाइल अनुमतियों को सख्त करना और अनावश्यक फ़ाइलों को हटाना जोखिम को कम करने में मदद कर सकता है। सुनिश्चित करें कि CM Download Manager के लिए फ़ाइल अनुमतियाँ उचित रूप से सेट हैं, ताकि केवल अधिकृत उपयोगकर्ताओं को ही फ़ाइलों तक पहुँचने की अनुमति हो। अपडेट के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, किसी भी संवेदनशील फ़ाइल तक अनधिकृत पहुँच का प्रयास करके।
Actualice el plugin CM Download Manager a la última versión disponible para mitigar la vulnerabilidad de recorrido de directorio. Verifique las notas de la versión del plugin para obtener instrucciones específicas de actualización. Considere implementar medidas de seguridad adicionales, como restringir el acceso a archivos sensibles y validar las entradas del usuario.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-30910 CM Download Manager में एक पथ पारगमन भेद्यता है, जो हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप CM Download Manager के संस्करण 0.0.0 से 2.9.6 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
CM Download Manager को संस्करण 2.9.7 या बाद के संस्करण में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो WAF का उपयोग करें और फ़ाइल अनुमतियों को सख्त करें।
अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता के लिए लक्षित होने की संभावना है।
CreativeMindsSolutions की वेबसाइट पर आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।