प्लेटफ़ॉर्म
wordpress
घटक
bsecure
में ठीक किया गया
1.7.10
bSecure – Your Universal Checkout प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता पाई गई है। इस भेद्यता के कारण, अनधिकृत हमलावर किसी भी उपयोगकर्ता के ईमेल को जानकर लॉगिन कुकी प्राप्त कर सकते हैं और खाते का पूरी तरह से प्रतिरूपण कर सकते हैं। यह भेद्यता bSecure के संस्करण 1.3.7 से 1.7.9 तक के संस्करणों को प्रभावित करती है। नवीनतम संस्करण में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह भेद्यता हमलावरों को किसी भी उपयोगकर्ता के खाते को पूरी तरह से नियंत्रित करने की अनुमति देती है, जिससे संवेदनशील डेटा तक अनधिकृत पहुंच, वित्तीय धोखाधड़ी और अन्य दुर्भावनापूर्ण गतिविधियां हो सकती हैं। हमलावर उपयोगकर्ता की ओर से लेनदेन कर सकते हैं, डेटा बदल सकते हैं या हटा सकते हैं, और सिस्टम में अन्य कमजोरियों का फायदा उठाने के लिए खाते का उपयोग कर सकते हैं। चूंकि प्रमाणीकरण बाईपास किया जा सकता है, इसलिए यह भेद्यता विशेष रूप से गंभीर है क्योंकि हमलावर को किसी भी वैध क्रेडेंशियल की आवश्यकता नहीं होती है। यह भेद्यता WordPress वेबसाइटों के लिए एक महत्वपूर्ण सुरक्षा जोखिम पैदा करती है जो bSecure प्लगइन का उपयोग करती हैं।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं। CISA ने इस भेद्यता को अपनी ज्ञात भेद्यता सूची (KEV) में शामिल करने पर विचार किया हो सकता है। भेद्यता की गंभीरता और संभावित प्रभाव को देखते हुए, सक्रिय शोषण की संभावना मध्यम से उच्च है।
एक्सप्लॉइट स्थिति
EPSS
0.56% (68% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, bSecure प्लगइन को नवीनतम संस्करण में तुरंत अपडेट करना आवश्यक है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप प्लगइन के /webhook/v2/order_info/ रूट के लिए एक्सेस को प्रतिबंधित करने के लिए एक फ़ायरवॉल या वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग कर सकते हैं। इसके अतिरिक्त, आप प्लगइन के कॉन्फ़िगरेशन में अतिरिक्त प्रमाणीकरण परतें जोड़ सकते हैं, जैसे कि दो-कारक प्रमाणीकरण। अपडेट के बाद, यह सुनिश्चित करने के लिए कि भेद्यता का समाधान हो गया है, प्लगइन के फ़ंक्शन को सत्यापित करें।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया इस भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और एक प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-6187 bSecure – Your Universal Checkout प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता है जो हमलावरों को प्रमाणीकरण को बायपास करने और उपयोगकर्ता खातों का प्रतिरूपण करने की अनुमति देती है।
यदि आप bSecure – Your Universal Checkout के संस्करण 1.3.7 से 1.7.9 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, bSecure – Your Universal Checkout प्लगइन को नवीनतम संस्करण में तुरंत अपडेट करें।
भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए PoC मौजूद हो सकते हैं, इसलिए सक्रिय शोषण की संभावना है।
आधिकारिक सलाहकार के लिए bSecure वेबसाइट या WordPress प्लगइन रिपॉजिटरी की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।