प्लेटफ़ॉर्म
wordpress
घटक
post-snippets
में ठीक किया गया
4.0.12
CVE-2025-63040 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो Saad Iqbal Post Snippets प्लगइन में पाई गई है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है, जिससे डेटा समझौता या सिस्टम में अनपेक्षित परिवर्तन हो सकते हैं। यह भेद्यता पोस्ट स्निपेट्स प्लगइन के संस्करण 0.0.0 से लेकर 4.0.11 तक के संस्करणों को प्रभावित करती है। प्लगइन को संस्करण 4.0.12 में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी के बिना, उपयोगकर्ता के खाते के माध्यम से अनधिकृत क्रियाएं करने की अनुमति देती है। हमलावर पोस्ट स्निपेट्स प्लगइन के माध्यम से डेटा को संशोधित या हटा सकते हैं, या अन्य अनधिकृत कार्यों को निष्पादित कर सकते हैं। यदि हमलावर किसी ऐसे उपयोगकर्ता को लक्षित करता है जिसके पास प्लगइन में व्यवस्थापकीय विशेषाधिकार हैं, तो वे सिस्टम पर व्यापक नियंत्रण प्राप्त कर सकते हैं। इस भेद्यता का उपयोग वेबसाइट की सामग्री को बदलने, संवेदनशील जानकारी तक पहुंचने या दुर्भावनापूर्ण कोड इंजेक्ट करने के लिए किया जा सकता है।
CVE-2025-63040 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं। इस भेद्यता को KEV में शामिल किया गया है, जो इसकी गंभीरता को दर्शाता है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इसका शोषण करना आसान बनाते हैं। NVD और CISA ने इस भेद्यता के बारे में जानकारी प्रकाशित की है।
Websites using the Post Snippets plugin, particularly those running older versions (0.0.0–4.0.11), are at risk. Shared hosting environments where plugin updates are managed centrally are also potentially vulnerable if they haven't been updated to the latest version.
• wordpress / composer / npm:
grep -r 'post-snippets/includes/class-post-snippets.php' . |
grep -i 'wp_send_json'• generic web:
curl -I https://example.com/wp-content/plugins/post-snippets/includes/class-post-snippets.php | grep -i 'server'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-63040 को कम करने के लिए, पोस्ट स्निपेट्स प्लगइन को तुरंत संस्करण 4.0.12 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो CSRF टोकन का उपयोग करके प्लगइन की सभी महत्वपूर्ण क्रियाओं को सुरक्षित करें। इसके अतिरिक्त, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें जो CSRF हमलों से सुरक्षा प्रदान करता है। सुनिश्चित करें कि सभी उपयोगकर्ता खातों के लिए मजबूत पासवर्ड का उपयोग किया जा रहा है और दो-कारक प्रमाणीकरण सक्षम है। अपडेट के बाद, प्लगइन की कार्यक्षमता का परीक्षण करके पुष्टि करें कि भेद्यता ठीक हो गई है।
संस्करण 4.0.12 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-63040 पोस्ट स्निपेट्स प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप पोस्ट स्निपेट्स प्लगइन के संस्करण 0.0.0 से लेकर 4.0.11 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
पोस्ट स्निपेट्स प्लगइन को संस्करण 4.0.12 में अपडेट करें।
CVE-2025-63040 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह शोषण के लिए आसान है।
आप आधिकारिक वर्डप्रेस एडवाइजरी को वर्डप्रेस सुरक्षा वेबसाइट पर पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।