प्लेटफ़ॉर्म
wordpress
घटक
bdthemes-element-pack-lite
में ठीक किया गया
8.3.14
CVE-2025-31413 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो bdthemes Element Pack Elementor Addons में पाई गई है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है, जिससे संवेदनशील डेटा का समझौता हो सकता है। यह भेद्यता Element Pack Elementor Addons के संस्करण 0.0.0 से 8.3.13 तक के संस्करणों को प्रभावित करती है। संस्करण 8.3.14 में इस समस्या का समाधान किया गया है।
CSRF भेद्यता का मतलब है कि एक हमलावर किसी उपयोगकर्ता की ओर से अनधिकृत क्रियाएं कर सकता है, जैसे कि कॉन्फ़िगरेशन बदलना या डेटा हटाना। हमलावर एक दुर्भावनापूर्ण वेबसाइट या ईमेल के माध्यम से उपयोगकर्ता को एक विशेष लिंक पर क्लिक करने के लिए बरगला सकता है, जो तब हमलावर के नियंत्रण में एक अनुरोध भेजता है। चूंकि अनुरोध उपयोगकर्ता के क्रेडेंशियल्स के साथ प्रमाणित है, इसलिए सर्वर इसे वैध मानता है और क्रिया को निष्पादित करता है। Element Pack Elementor Addons के मामले में, हमलावर वेबसाइट के डिज़ाइन को बदल सकता है, प्लगइन्स को स्थापित या अनइंस्टॉल कर सकता है, या अन्य हानिकारक परिवर्तन कर सकता है।
CVE-2025-31413 को अभी तक सक्रिय रूप से शोषण करने के कोई संकेत नहीं मिले हैं। यह भेद्यता मध्यम गंभीरता की है, जिसका अर्थ है कि इसका शोषण करना अपेक्षाकृत आसान है, लेकिन इसके लिए हमलावर को उपयोगकर्ता को एक दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए बरगलाने की आवश्यकता होती है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, यह संभव है कि भविष्य में PoC जारी किए जा सकते हैं। यह भेद्यता 2026-01-22 को प्रकाशित हुई थी।
Websites using Element Pack Elementor Addons, particularly those with user accounts and sensitive data, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise on one site could potentially affect others. Sites using older, unpatched versions of Element Pack are most vulnerable.
• wordpress / composer / npm:
grep -r 'bdthemes-element-pack-lite' /var/www/html/
wp plugin list | grep 'bdthemes-element-pack-lite'• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=element_pack_some_sensitive_actiondisclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Element Pack Elementor Addons को संस्करण 8.3.14 या बाद के संस्करण में तुरंत अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग कर सकते हैं जो CSRF हमलों को ब्लॉक करता है। इसके अतिरिक्त, आप अपने वर्डप्रेस इंस्टॉलेशन में CSRF सुरक्षा प्लगइन स्थापित कर सकते हैं। सुनिश्चित करें कि सभी उपयोगकर्ता अपने ब्राउज़रों को साफ़ करें और कुकीज़ को हटा दें। अपडेट के बाद, यह सत्यापित करें कि CSRF सुरक्षा सक्रिय है और कोई अनधिकृत अनुरोध नहीं भेजे जा रहे हैं।
संस्करण 8.3.14 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-31413 Element Pack Elementor Addons में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप Element Pack Elementor Addons के संस्करण 0.0.0 से 8.3.13 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Element Pack Elementor Addons को संस्करण 8.3.14 या बाद के संस्करण में अपडेट करें।
अभी तक सक्रिय शोषण के कोई संकेत नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, यह संभव है कि भविष्य में शोषण हो सकता है।
bdthemes वेबसाइट पर जाएं और CVE-2025-31413 के लिए समर्पित सुरक्षा एडवाइजरी देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।