प्लेटफ़ॉर्म
wordpress
घटक
traderunner
में ठीक किया गया
3.14.1
CVE-2025-67625 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो Trade Runner सॉफ़्टवेयर में पाई गई है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है, जिससे डेटा हानि या सिस्टम समझौता हो सकता है। यह भेद्यता Trade Runner के संस्करण 0.0.0 से लेकर 3.14 तक के संस्करणों को प्रभावित करती है। Trade Runner को नवीनतम संस्करण में अपडेट करके इस समस्या का समाधान किया जा सकता है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी के बिना, उपयोगकर्ता के खाते में अनधिकृत क्रियाएं करने की अनुमति देती है। उदाहरण के लिए, एक हमलावर उपयोगकर्ता की जानकारी को बदल सकता है, नए खाते बना सकता है, या अन्य हानिकारक क्रियाएं कर सकता है। इस भेद्यता का उपयोग संवेदनशील डेटा तक पहुंचने या सिस्टम को नियंत्रित करने के लिए किया जा सकता है। चूंकि यह Trade Runner में है, इसलिए वित्तीय लेनदेन या व्यापारिक डेटा से संबंधित सिस्टम विशेष रूप से जोखिम में हैं। इस तरह की भेद्यता का शोषण करने से महत्वपूर्ण वित्तीय नुकसान या प्रतिष्ठा को नुकसान हो सकता है।
CVE-2025-67625 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का फायदा उठाना आसान बना सकते हैं। CISA ने इस CVE को अपनी KEV सूची में शामिल नहीं किया है। NVD में प्रकाशन की तारीख 2025-12-24 है।
Organizations and individuals utilizing Trade Runner versions 0.0.0 through 3.14 are at risk. This includes those deploying Trade Runner on shared WordPress hosting environments, as they may be more vulnerable to CSRF attacks due to limited control over server configurations. Users who frequently access Trade Runner through untrusted links or websites are also at increased risk.
• wordpress / composer / npm:
grep -r "/wp-admin/admin-ajax.php" ./• generic web:
curl -I https://your-trade-runner-site.com/wp-admin/admin-ajax.php | grep -i 'content-security-policy'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-67625 को कम करने के लिए, Trade Runner को नवीनतम संस्करण में तुरंत अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो CSRF टोकन का उपयोग करके इनपुट को मान्य करने के लिए एप्लिकेशन कोड को संशोधित करने पर विचार करें। इसके अतिरिक्त, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को ब्लॉक करने के लिए किया जा सकता है। सुनिश्चित करें कि सभी उपयोगकर्ता सत्र सुरक्षित हैं और संवेदनशील कार्यों के लिए अतिरिक्त प्रमाणीकरण की आवश्यकता है। अपडेट के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, एप्लिकेशन का परीक्षण करें।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय अपनाएं। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और एक प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-67625 Trade Runner सॉफ़्टवेयर में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति देती है।
यदि आप Trade Runner के संस्करण 0.0.0 से 3.14 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2025-67625 को ठीक करने के लिए, Trade Runner को नवीनतम संस्करण में अपडेट करें।
CVE-2025-67625 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन सार्वजनिक PoC मौजूद हो सकते हैं।
आधिकारिक सलाहकार के लिए Trade Runner की वेबसाइट या संबंधित सुरक्षा बुलेटिन देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।