प्लेटफ़ॉर्म
wordpress
घटक
fw-food-menu
में ठीक किया गया
6.0.1
CVE-2025-49448 एक पथ पारगमन भेद्यता है जो Fastw3b LLC के FW Food Menu में पाई गई है। यह भेद्यता हमलावरों को प्रतिबंधित निर्देशिका से बाहर निकलने और संवेदनशील फ़ाइलों तक अनधिकृत रूप से पहुँचने की अनुमति देती है। यह भेद्यता FW Food Menu के n/a से 6.0.0 तक के संस्करणों को प्रभावित करती है। 6.0.1 संस्करण में इस समस्या का समाधान किया गया है।
पथ पारगमन भेद्यता के कारण, एक हमलावर सर्वर पर मनमाने ढंग से फ़ाइलों को पढ़ सकता है, जिसमें कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड और अन्य संवेदनशील डेटा शामिल हो सकते हैं। यदि हमलावर को सर्वर पर लिखने की अनुमति मिलती है, तो वे दुर्भावनापूर्ण कोड भी अपलोड कर सकते हैं या मौजूदा फ़ाइलों को संशोधित कर सकते हैं, जिससे सर्वर का पूर्ण नियंत्रण प्राप्त हो सकता है। यह भेद्यता विशेष रूप से साझा होस्टिंग वातावरण में चिंताजनक है, जहां कई वेबसाइटें एक ही सर्वर पर होस्ट की जाती हैं, और एक भेद्य वेबसाइट से समझौता अन्य वेबसाइटों को भी खतरे में डाल सकता है।
CVE-2025-49448 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन सार्वजनिक रूप से उपलब्ध होने के कारण, इसका शोषण किया जा सकता है। इस भेद्यता का गंभीरता स्तर उच्च है, और इसे CISA KEV सूची में शामिल किया जा सकता है। सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) उपलब्ध होने की संभावना है, जो हमलावरों के लिए इस भेद्यता का शोषण करना आसान बना देगा।
WordPress websites utilizing the FW Food Menu plugin are at risk. This includes sites with legacy configurations, shared hosting environments where file permissions may be less restrictive, and those that haven't implemented robust security monitoring practices. Sites using older, unmaintained versions of WordPress are also at increased risk due to potential compatibility issues with the updated plugin.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/fw-food-menu/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/fw-food-menu/../../../../etc/passwd' # Check for file disclosure• wordpress / composer / npm:
wp plugin list --status=active | grep 'fw-food-menu'• wordpress / composer / npm:
wp plugin update fw-food-menudisclosure
एक्सप्लॉइट स्थिति
EPSS
0.10% (26% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-49448 को कम करने के लिए, FW Food Menu को तुरंत 6.0.1 या बाद के संस्करण में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पथ पारगमन हमलों को ब्लॉक करने का प्रयास करें। WAF नियमों को फ़ाइलों तक पहुँचने के प्रयासों को रोकने के लिए कॉन्फ़िगर किया जाना चाहिए जो एप्लिकेशन के रूट निर्देशिका के बाहर हैं। इसके अतिरिक्त, फ़ाइल अनुमतियों को सख्त किया जाना चाहिए ताकि केवल आवश्यक उपयोगकर्ताओं को संवेदनशील फ़ाइलों तक पहुँचने की अनुमति हो।
Actualice el plugin FW Food Menu a la última versión disponible para corregir la vulnerabilidad de recorrido de ruta. Verifique las actualizaciones disponibles en el panel de administración de WordPress o a través del repositorio de plugins de WordPress. Asegúrese de realizar una copia de seguridad completa de su sitio web antes de aplicar cualquier actualización.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-49448 एक पथ पारगमन भेद्यता है जो हमलावरों को संवेदनशील फ़ाइलों तक अनधिकृत रूप से पहुँचने की अनुमति देती है। यह FW Food Menu के n/a से 6.0.0 तक के संस्करणों को प्रभावित करता है।
यदि आप FW Food Menu के n/a से 6.0.0 तक के संस्करण का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2025-49448 को ठीक करने के लिए, FW Food Menu को 6.0.1 या बाद के संस्करण में अपडेट करें।
CVE-2025-49448 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन सार्वजनिक रूप से उपलब्ध होने के कारण, इसका शोषण किया जा सकता है।
आधिकारिक सलाहकार के लिए Fastw3b LLC की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।