प्लेटफ़ॉर्म
wordpress
घटक
rencontre
में ठीक किया गया
3.13.8
CVE-2025-67534 Rencontre वर्डप्रेस प्लगइन में एक गंभीर क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। यह भेद्यता हमलावरों को संग्रहीत XSS (Stored Cross-Site Scripting) हमलों को अंजाम देने की अनुमति देती है, जिससे वे दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं और उपयोगकर्ता डेटा को खतरे में डाल सकते हैं। यह भेद्यता Rencontre के संस्करण 0.0.0 से लेकर 3.13.7 तक के संस्करणों को प्रभावित करती है। प्लगइन को संस्करण 3.13.8 में अपडेट करके इस समस्या का समाधान किया जा सकता है।
इस CSRF भेद्यता का उपयोग करके, एक हमलावर उपयोगकर्ता की जानकारी चुरा सकता है, सत्र कुकीज़ को हाईजैक कर सकता है, या उपयोगकर्ता के खाते पर नियंत्रण प्राप्त कर सकता है। संग्रहीत XSS भेद्यता के कारण, हमलावर दुर्भावनापूर्ण स्क्रिप्ट को डेटाबेस में संग्रहीत कर सकता है, जो तब अन्य उपयोगकर्ताओं को प्रभावित कर सकता है जो प्लगइन का उपयोग करते हैं। यह भेद्यता वेबसाइट की सुरक्षा को गंभीर रूप से कमजोर कर सकती है और संवेदनशील डेटा के नुकसान का कारण बन सकती है। इस तरह की भेद्यता का शोषण वेबसाइट की प्रतिष्ठा को भी नुकसान पहुंचा सकता है और कानूनी परिणामों को जन्म दे सकता है।
CVE-2025-67534 को अभी तक CISA KEV में शामिल नहीं किया गया है। EPSS स्कोर की जानकारी उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक नहीं देखा गया है, लेकिन CSRF और संग्रहीत XSS भेद्यताएं व्यापक रूप से जानी जाती हैं और इनका शोषण किया जा सकता है। यह भेद्यता 2025-12-09 को प्रकाशित हुई थी।
WordPress websites utilizing the Rencontre plugin, particularly those with user roles that have administrative privileges, are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as they may be slower to apply security patches.
• wordpress / composer / npm:
grep -r 'rencontre/plugin.php' /var/www/html/
wp plugin list | grep rencontre• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/rencontre/plugin.php | grep -i '3.13.7'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-67534 को कम करने के लिए, सबसे महत्वपूर्ण कदम Rencontre प्लगइन को संस्करण 3.13.8 में अपडेट करना है। यदि तत्काल अपडेट संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके CSRF टोकन सत्यापन को लागू किया जा सकता है। इसके अतिरिक्त, सभी उपयोगकर्ता इनपुट को ठीक से सैनिटाइज और वैलिडेट किया जाना चाहिए ताकि XSS हमलों को रोका जा सके। प्लगइन के कॉन्फ़िगरेशन की नियमित रूप से समीक्षा करना और अनावश्यक सुविधाओं को अक्षम करना भी सुरक्षा को बेहतर बनाने में मदद कर सकता है। अपडेट के बाद, यह सुनिश्चित करने के लिए प्लगइन की कार्यक्षमता का परीक्षण करें कि यह ठीक से काम कर रहा है।
संस्करण 3.13.8 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-67534 Rencontre वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जिससे संग्रहीत XSS हो सकता है।
यदि आप Rencontre प्लगइन के संस्करण 0.0.0 से 3.13.7 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Rencontre प्लगइन को संस्करण 3.13.8 में अपडेट करें।
हालांकि अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन CSRF और संग्रहीत XSS भेद्यताएं व्यापक रूप से जानी जाती हैं और इनका शोषण किया जा सकता है।
आधिकारिक सलाहकार के लिए Rencontre प्लगइन के डेवलपर की वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।