प्लेटफ़ॉर्म
wordpress
घटक
noindex-by-path
में ठीक किया गया
1.0.1
CVE-2025-49353 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो Marcin Kijak के Noindex by Path प्लगइन में पाई गई है। इस भेद्यता के कारण हमलावर संग्रहीत XSS (Stored XSS) हमलों को अंजाम दे सकते हैं। यह भेद्यता Noindex by Path के संस्करण 0.0.0 से लेकर 1.0 तक के संस्करणों को प्रभावित करती है। प्लगइन को नवीनतम संस्करण में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी चोरी करने, वेबसाइट की सामग्री को बदलने या दुर्भावनापूर्ण स्क्रिप्ट चलाने की अनुमति दे सकती है। हमलावर CSRF का उपयोग करके उपयोगकर्ता की ओर से अनधिकृत क्रियाएं कर सकते हैं, जैसे कि संवेदनशील डेटा को बदलना या हानिकारक कोड इंजेक्ट करना। संग्रहीत XSS के कारण, हमलावर दुर्भावनापूर्ण स्क्रिप्ट को वेबसाइट पर संग्रहीत कर सकते हैं, जो बाद में अनजाने उपयोगकर्ताओं को प्रभावित कर सकती हैं। इस भेद्यता का शोषण करने से वेबसाइट की सुरक्षा और अखंडता को गंभीर खतरा हो सकता है।
CVE-2025-49353 को अभी तक सक्रिय रूप से शोषण करने के कोई संकेत नहीं मिले हैं। यह भेद्यता सार्वजनिक रूप से ज्ञात है और एक सार्वजनिक प्रमाण-अवधारणा (PoC) उपलब्ध हो सकती है। CISA KEV सूची में इस CVE को शामिल नहीं किया गया है। NVD (National Vulnerability Database) में प्रकाशन तिथि 2025-12-31 है।
Websites using the Noindex by Path WordPress plugin, particularly those with user accounts or sensitive data, are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as they may be slower to apply security patches.
• wordpress / composer / npm:
grep -r "noindex_by_path" /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep noindex-by-path• wordpress / composer / npm:
wp plugin update noindex-by-pathdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-49353 को कम करने के लिए, Noindex by Path प्लगइन को तुरंत नवीनतम संस्करण में अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) को लागू किया जा सकता है जो CSRF हमलों को ब्लॉक कर सके। WAF नियमों को इस तरह कॉन्फ़िगर किया जाना चाहिए कि वे संदिग्ध अनुरोधों को पहचान सकें और उन्हें रोक सकें। इसके अतिरिक्त, वेबसाइट के सभी इनपुट फ़ील्ड को ठीक से मान्य और सैनिटाइज किया जाना चाहिए ताकि XSS हमलों को रोका जा सके। अपडेट के बाद, यह सुनिश्चित करने के लिए वेबसाइट का परीक्षण करें कि भेद्यता ठीक हो गई है।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय अपनाएं। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और एक प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-49353 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो Noindex by Path प्लगइन में संग्रहीत XSS की अनुमति देती है।
यदि आप Noindex by Path के संस्करण 0.0.0 से 1.0 तक का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Noindex by Path प्लगइन को नवीनतम संस्करण में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो WAF नियमों को लागू करें।
CVE-2025-49353 को अभी तक सक्रिय रूप से शोषण करने के कोई संकेत नहीं मिले हैं।
आधिकारिक सलाहकार के लिए, कृपया WordPress प्लगइन निर्देशिका या Marcin Kijak की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।