प्लेटफ़ॉर्म
wordpress
घटक
robotstxt-rewrite
में ठीक किया गया
1.6.2
Robots.txt rewrite में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। इस भेद्यता के कारण, एक हमलावर अनधिकृत क्रियाएं कर सकता है। यह भेद्यता Robots.txt rewrite के संस्करण 0.0.0 से 1.6.1 तक के संस्करणों को प्रभावित करती है। इस समस्या को 1.6.2 संस्करण में ठीक कर दिया गया है।
यह CSRF भेद्यता हमलावर को उपयोगकर्ता की जानकारी के बिना, उपयोगकर्ता की ओर से Robots.txt फ़ाइल को संशोधित करने की अनुमति देती है। इससे वेबसाइट की खोज इंजन दृश्यता पर अनपेक्षित प्रभाव पड़ सकता है, जिससे सामग्री अनुक्रमणिका से हट सकती है या गलत तरीके से अनुक्रमित हो सकती है। एक हमलावर संवेदनशील डेटा तक पहुँचने या वेबसाइट की कार्यक्षमता को बाधित करने के लिए इस भेद्यता का उपयोग कर सकता है, खासकर यदि Robots.txt फ़ाइल में सुरक्षा-संबंधित निर्देश शामिल हैं।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसके लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं। CISA KEV सूची में अभी तक शामिल नहीं किया गया है। भेद्यता की गंभीरता मध्यम है, और सक्रिय शोषण की संभावना का मूल्यांकन किया जा रहा है।
Websites using the Robots.txt rewrite plugin, particularly those relying on search engine optimization (SEO) and those with sensitive data that could be exposed through misconfigured robots.txt directives, are at risk. Shared WordPress hosting environments are also at increased risk, as vulnerabilities in plugins can affect multiple websites hosted on the same server.
• wordpress / composer / npm:
grep -r 'robots.txt' /var/www/html/wp-content/plugins/robots-txt-rewrite/
wp plugin list | grep robots-txt-rewrite• generic web:
curl -I https://example.com/robots.txt | grep -i 'allow:'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
सबसे प्रभावी समाधान Robots.txt rewrite को संस्करण 1.6.2 या उच्चतर में अपडेट करना है। यदि तत्काल अपग्रेड संभव नहीं है, तो CSRF टोकन को लागू करने या Robots.txt फ़ाइल में किए गए परिवर्तनों को सत्यापित करने के लिए एक वर्कअराउंड के रूप में, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग किया जा सकता है। इसके अतिरिक्त, Robots.txt फ़ाइल में संवेदनशील जानकारी संग्रहीत करने से बचें और सुनिश्चित करें कि फ़ाइल तक पहुँच को केवल अधिकृत उपयोगकर्ताओं तक ही सीमित किया गया है।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय अपनाएं। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और एक प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-62148 Robots.txt rewrite में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप Robots.txt rewrite के संस्करण 0.0.0 से 1.6.1 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Robots.txt rewrite को संस्करण 1.6.2 या उच्चतर में अपडेट करें।
भेद्यता सार्वजनिक रूप से ज्ञात है और सक्रिय शोषण की संभावना का मूल्यांकन किया जा रहा है।
आधिकारिक सलाहकार के लिए Robots.txt rewrite वेबसाइट या संबंधित सुरक्षा बुलेटिन देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।