प्लेटफ़ॉर्म
wordpress
घटक
sensitive-tag-cloud
में ठीक किया गया
1.4.2
CVE-2025-49344 SensitiveTagCloud वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। इस भेद्यता के कारण हमलावर संग्रहीत XSS (Stored Cross-Site Scripting) हमलों को अंजाम दे सकते हैं। यह भेद्यता SensitiveTagCloud प्लगइन के संस्करण 0.0.0 से 1.4.1 तक के सिस्टम को प्रभावित करती है। प्लगइन को नवीनतम संस्करण में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह CSRF भेद्यता हमलावरों को बिना किसी प्रमाणीकरण के उपयोगकर्ता की ओर से कार्रवाई करने की अनुमति देती है। चूंकि यह भेद्यता संग्रहीत XSS के साथ मिलकर काम करती है, इसलिए हमलावर दुर्भावनापूर्ण स्क्रिप्ट को सर्वर पर संग्रहीत कर सकते हैं, जो बाद में अनजाने उपयोगकर्ताओं के ब्राउज़र में निष्पादित हो सकती हैं। इससे संवेदनशील जानकारी का खुलासा हो सकता है, सत्र अपहरण हो सकता है, या हमलावर वेबसाइट की सामग्री को पूरी तरह से नियंत्रित कर सकता है। इस भेद्यता का उपयोग वेबसाइट की प्रतिष्ठा को नुकसान पहुंचाने और उपयोगकर्ताओं को लक्षित करने के लिए किया जा सकता है।
यह भेद्यता 31 दिसंबर, 2025 को सार्वजनिक रूप से सामने आई। अभी तक इस भेद्यता के सक्रिय शोषण के कोई विश्वसनीय संकेत नहीं हैं, लेकिन CSRF और संग्रहीत XSS का संयोजन इसे एक गंभीर जोखिम बनाता है। इस भेद्यता को CISA KEV सूची में जोड़ा जाना बाकी है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक नहीं देखा गया है।
Websites using the SensitiveTagCloud plugin, particularly those with user-generated content or forms, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'sensitive-tag-cloud/sensitive-tag-cloud' /var/www/html/
wp plugin list | grep sensitive-tag-cloud• generic web:
curl -I https://example.com/ | grep -i 'sensitive-tag-cloud'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, SensitiveTagCloud प्लगइन को तुरंत नवीनतम संस्करण में अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो CSRF सुरक्षा टोकन को लागू करने पर विचार करें। यह सुनिश्चित करें कि सभी महत्वपूर्ण क्रियाओं के लिए उपयोगकर्ता प्रमाणीकरण की आवश्यकता होती है। वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को ब्लॉक करने के लिए भी किया जा सकता है। प्लगइन के इनपुट को ठीक से सैनिटाइज करना भी महत्वपूर्ण है ताकि संग्रहीत XSS हमलों को रोका जा सके।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय अपनाएं। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और एक प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-49344 SensitiveTagCloud वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो संग्रहीत XSS की अनुमति देती है।
यदि आप SensitiveTagCloud प्लगइन के संस्करण 0.0.0 से 1.4.1 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
SensitiveTagCloud प्लगइन को नवीनतम संस्करण में अपडेट करें।
अभी तक इस भेद्यता के सक्रिय शोषण के कोई विश्वसनीय संकेत नहीं हैं, लेकिन यह एक गंभीर जोखिम बना हुआ है।
आधिकारिक सलाहकार के लिए SensitiveTagCloud डेवलपर की वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।