प्लेटफ़ॉर्म
wordpress
घटक
custom-404-pro
में ठीक किया गया
3.12.1
CVE-2025-62880 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो Kunal के कस्टम 404 प्रो वर्डप्रेस प्लगइन में पाई गई है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति दे सकती है, जैसे कि प्लगइन सेटिंग्स को बदलना। यह भेद्यता वर्ज़न 0.0.0 से 3.12.0 तक के कस्टम 404 प्रो को प्रभावित करती है। प्लगइन को वर्ज़न 3.12.1 में अपडेट करके इस समस्या का समाधान किया गया है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी के बिना, उपयोगकर्ता की ओर से कार्य करने की अनुमति देती है। एक हमलावर, एक दुर्भावनापूर्ण वेबसाइट या ईमेल के माध्यम से, उपयोगकर्ता को एक ऐसे अनुरोध को सबमिट करने के लिए बरगला सकता है जो उपयोगकर्ता को पता भी नहीं होता है। उदाहरण के लिए, एक हमलावर प्लगइन की सेटिंग्स को बदल सकता है, जिससे वेबसाइट की उपस्थिति या कार्यक्षमता बदल सकती है। यदि प्लगइन संवेदनशील डेटा को संभालता है, तो हमलावर उस डेटा तक भी पहुंच प्राप्त कर सकता है। इस भेद्यता का उपयोग वेबसाइट की प्रतिष्ठा को नुकसान पहुंचाने या उपयोगकर्ताओं को धोखा देने के लिए भी किया जा सकता है।
CVE-2025-62880 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है। यह भेद्यता सार्वजनिक रूप से ज्ञात है और एक प्रूफ-ऑफ-कॉन्सेप्ट (POC) उपलब्ध हो सकता है। CISA ने इस CVE को अपनी KEV सूची में शामिल नहीं किया है। NVD ने 2025-12-22 को इस CVE को प्रकाशित किया।
WordPress websites utilizing the Custom 404 Pro plugin, particularly those running older versions (0.0.0–3.12.0), are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as they may be slower to apply security patches. Sites with administrator accounts that are frequently used or have weak passwords are particularly vulnerable.
• wordpress / composer / npm:
grep -r 'Custom 404 Pro' /var/www/html/wp-content/plugins/
wp plugin list | grep 'Custom 404 Pro'• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=custom_404_pro_save_settings&setting_name=some_setting&setting_value=some_value | grep HTTP/1.1disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-62880 को कम करने के लिए, कस्टम 404 प्रो प्लगइन को तुरंत वर्ज़न 3.12.1 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके CSRF टोकन सत्यापन लागू किया जा सकता है। इसके अतिरिक्त, प्लगइन के लिए सभी महत्वपूर्ण सेटिंग्स को बदलने के लिए उपयोगकर्ता प्रमाणीकरण की आवश्यकता होती है। वर्डप्रेस सुरक्षा प्लगइन का उपयोग करके भी इस भेद्यता का पता लगाया जा सकता है। अपडेट के बाद, प्लगइन की सेटिंग्स की समीक्षा करके और यह सुनिश्चित करके कि वे अपेक्षित हैं, सत्यापन करें।
संस्करण 3.12.1 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-62880 कस्टम 404 प्रो वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप कस्टम 404 प्रो के वर्ज़न 0.0.0 से 3.12.0 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2025-62880 को ठीक करने के लिए, कस्टम 404 प्रो प्लगइन को वर्ज़न 3.12.1 में अपडेट करें।
CVE-2025-62880 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह सार्वजनिक रूप से ज्ञात है।
कृपया Kunal की वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर आधिकारिक सलाहकार की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।