प्लेटफ़ॉर्म
wordpress
घटक
ut-demo-importer
में ठीक किया गया
1.0.6
CVE-2025-32496 Uncodethemes Ultra Demo Importer में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो रिमोट कोड एग्जीक्यूशन (RCE) की अनुमति देती है। इस भेद्यता के कारण हमलावर वेब शेल अपलोड करके वेब सर्वर पर नियंत्रण कर सकते हैं। यह भेद्यता Ultra Demo Importer के संस्करण 0.0.0 से 1.0.5 तक के संस्करणों को प्रभावित करती है। संस्करण 1.0.6 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को CSRF का फायदा उठाकर Ultra Demo Importer के माध्यम से वेब सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देती है। एक सफल शोषण के परिणामस्वरूप सर्वर का पूर्ण नियंत्रण, डेटा चोरी, या सिस्टम में अन्य दुर्भावनापूर्ण गतिविधियों का प्रदर्शन हो सकता है। चूंकि भेद्यता CSRF पर निर्भर करती है, इसलिए हमलावर को उपयोगकर्ता को दुर्भावनापूर्ण अनुरोध करने के लिए बरगलाने की आवश्यकता होगी, लेकिन एक बार ऐसा हो जाने पर, वे सर्वर पर पूर्ण नियंत्रण प्राप्त कर सकते हैं। यह भेद्यता विशेष रूप से साझा होस्टिंग वातावरण में खतरनाक है, जहां कई वेबसाइटें एक ही सर्वर पर होस्ट की जाती हैं, जिससे एक वेबसाइट पर भेद्यता अन्य वेबसाइटों को भी खतरे में डाल सकती है।
CVE-2025-32496 को 2025-04-09 को सार्वजनिक रूप से प्रकटीकरण किया गया था। इस भेद्यता के लिए अभी तक कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) नहीं है, लेकिन CSRF भेद्यताओं का इतिहास देखते हुए, इसका शोषण संभव है। CISA KEV सूची में अभी तक शामिल नहीं किया गया है। इस भेद्यता का शोषण निम्न संभावना वाला माना जाता है क्योंकि इसके लिए CSRF हमले को सफलतापूर्वक अंजाम देने की आवश्यकता होती है।
WordPress websites utilizing the Ultra Demo Importer plugin, particularly those running vulnerable versions (0.0.0–1.0.5), are at significant risk. Shared hosting environments are especially vulnerable as they often have limited control over plugin updates and security configurations. Websites with less stringent file upload policies are also more susceptible to exploitation.
• wordpress / composer / npm:
wp plugin list | grep Ultra Demo Importer• wordpress / composer / npm:
wp plugin update --all• generic web: Check WordPress plugin directory for version 1.0.6 or higher. • wordpress / composer / npm:
wp plugin status ut-demo-importerdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.09% (26% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Ultra Demo Importer को संस्करण 1.0.6 में तुरंत अपडेट करें। यदि अपडेट करना संभव नहीं है, तो CSRF सुरक्षा को मजबूत करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) नियमों को लागू करें जो CSRF टोकन सत्यापन को लागू करते हैं। इसके अतिरिक्त, सुनिश्चित करें कि सभी उपयोगकर्ता इनपुट को ठीक से मान्य और सैनिटाइज किया गया है। सर्वर-साइड फ़ाइल अपलोड को सीमित करने के लिए सख्त एक्सेस नियंत्रण लागू करें। नियमित सुरक्षा ऑडिट और भेद्यता स्कैनिंग भी महत्वपूर्ण हैं।
CSRF भेद्यता को कम करने के लिए Ultra Demo Importer प्लगइन को नवीनतम उपलब्ध संस्करण में अपडेट करें जो वेबशेल अपलोड करने की अनुमति देता है। अपडेट के बाद वेबसाइट की अखंडता की जांच करें। अतिरिक्त सुरक्षा उपाय लागू करने पर विचार करें, जैसे संवेदनशील फ़ाइलों और निर्देशिकाओं तक पहुंच को सीमित करना।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-32496 Uncodethemes Ultra Demo Importer में एक रिमोट कोड एग्जीक्यूशन (RCE) भेद्यता है जो CSRF के माध्यम से वेब शेल अपलोड करने की अनुमति देती है।
यदि आप Ultra Demo Importer के संस्करण 0.0.0 से 1.0.5 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Ultra Demo Importer को संस्करण 1.0.6 में अपडेट करें।
हालांकि अभी तक कोई सार्वजनिक POC उपलब्ध नहीं है, लेकिन CSRF भेद्यताओं के इतिहास को देखते हुए, इसका शोषण संभव है।
Uncodethemes की वेबसाइट या उनके सुरक्षा सलाहकारियों के पृष्ठ पर आधिकारिक एडवाइजरी की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।