प्लेटफ़ॉर्म
wordpress
घटक
social-profilr-display-social-network-profile
में ठीक किया गया
1.0.1
सोशल प्रोफाइलर वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति दे सकती है, जिससे संग्रहीत XSS का खतरा बढ़ जाता है। यह भेद्यता सोशल प्रोफाइलर के संस्करण 0.0.0 से लेकर 1.0 तक के संस्करणों को प्रभावित करती है। प्लगइन को नवीनतम संस्करण में अपडेट करना या CSRF टोकन लागू करना आवश्यक है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी तक अनधिकृत पहुंच प्राप्त करने, डेटा को संशोधित करने या दुर्भावनापूर्ण कोड इंजेक्ट करने की अनुमति दे सकती है। चूंकि यह संग्रहीत XSS का कारण बन सकता है, इसलिए हमलावर उपयोगकर्ता के ब्राउज़र में स्क्रिप्ट चला सकते हैं, जिससे संवेदनशील जानकारी चोरी हो सकती है या उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट किया जा सकता है। इस भेद्यता का उपयोग करके, हमलावर वर्डप्रेस साइट के व्यवस्थापकों और उपयोगकर्ताओं दोनों को लक्षित कर सकते हैं, जिससे साइट की सुरक्षा और डेटा की अखंडता खतरे में पड़ सकती है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है। सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) उपलब्ध होने की संभावना है, जिससे हमलावरों के लिए इस भेद्यता का फायदा उठाना आसान हो जाता है। CISA KEV सूची में शामिल होने की संभावना है। NVD और CISA द्वारा प्रकाशन की तारीख 2025-12-31 है।
Websites utilizing the Social Profilr WordPress plugin, particularly those with user accounts and social network integration, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one website could potentially impact others.
• wordpress / plugin:
grep -r 'socialprofilr_display_social_network_profile' /var/www/html/wp-content/plugins/• wordpress / plugin:
wp plugin list --status=inactive | grep socialprofilr• wordpress / plugin:
wp plugin list | grep socialprofilrdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, सोशल प्रोफाइलर प्लगइन को तुरंत नवीनतम संस्करण में अपडेट करना सबसे प्रभावी तरीका है। यदि अपडेट करना संभव नहीं है, तो CSRF टोकन लागू करने पर विचार करें। CSRF टोकन यह सुनिश्चित करते हैं कि केवल अधिकृत उपयोगकर्ता ही विशिष्ट क्रियाएं कर सकते हैं। इसके अतिरिक्त, वर्डप्रेस साइट के लिए एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करना अतिरिक्त सुरक्षा प्रदान कर सकता है। WAF दुर्भावनापूर्ण अनुरोधों को फ़िल्टर कर सकता है और CSRF हमलों को रोक सकता है।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-49343 सोशल प्रोफाइलर वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो संग्रहीत XSS का कारण बन सकती है।
यदि आप सोशल प्रोफाइलर प्लगइन के संस्करण 0.0.0 से लेकर 1.0 तक का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, सोशल प्रोफाइलर प्लगइन को नवीनतम संस्करण में अपडेट करें या CSRF टोकन लागू करें।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है। सार्वजनिक PoC उपलब्ध होने की संभावना है।
सोशल प्रोफाइलर के आधिकारिक सलाहकार के लिए, कृपया सोशल प्रोफाइलर वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।