प्लेटफ़ॉर्म
wordpress
घटक
reveal-listing
में ठीक किया गया
3.3.1
Reveal Listing वर्डप्रेस प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता (Privilege Escalation Vulnerability) पाई गई है। इस भेद्यता के कारण, अनधिकृत हमलावर प्रशासक भूमिका के साथ एक खाता बनाकर प्लगइन के नियंत्रण को प्राप्त कर सकते हैं। यह भेद्यता प्लगइन के संस्करण 0.0.0 से 3.3 तक के संस्करणों को प्रभावित करती है। प्लगइन को तुरंत अपडेट करने की सलाह दी जाती है।
यह भेद्यता हमलावरों को वर्डप्रेस साइट पर प्रशासक के रूप में पूर्ण नियंत्रण प्राप्त करने की अनुमति देती है। वे संवेदनशील डेटा तक पहुंच सकते हैं, फ़ाइलों को संशोधित कर सकते हैं, दुर्भावनापूर्ण कोड इंजेक्ट कर सकते हैं, और साइट की सुरक्षा को खतरे में डाल सकते हैं। चूंकि प्लगइन का उपयोग विभिन्न प्रकार की वेबसाइटों पर किया जाता है, इसलिए इस भेद्यता का व्यापक प्रभाव हो सकता है। हमलावर नए उपयोगकर्ता खाते बनाते समय 'listinguserrole' फ़ील्ड का उपयोग करके प्रशासक भूमिका असाइन कर सकते हैं, जिससे वे अनधिकृत रूप से व्यवस्थापकीय विशेषाधिकार प्राप्त कर सकते हैं।
यह भेद्यता 2025-08-06 को सार्वजनिक रूप से उजागर की गई थी। अभी तक सक्रिय शोषण के कोई ठोस प्रमाण नहीं मिले हैं, लेकिन भेद्यता की गंभीरता को देखते हुए, इसका शोषण होने की संभावना है। यह भेद्यता CISA KEV सूची में शामिल होने की प्रतीक्षा कर रही है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक नहीं देखा गया है, लेकिन भेद्यता की प्रकृति को देखते हुए, जल्द ही PoC उपलब्ध हो सकता है।
WordPress sites utilizing the Reveal Listing plugin, particularly those with open user registration enabled or lacking robust role-based access controls, are at significant risk. Shared hosting environments where multiple websites share the same server resources are also vulnerable, as a compromise of one site could potentially lead to lateral movement to others.
• wordpress / composer / npm:
grep -r 'listing_user_role' /var/www/html/wp-content/plugins/reveal-listing/• wordpress / composer / npm:
wp plugin list --status=inactive | grep reveal-listing• wordpress / composer / npm:
wp plugin update --all• generic web: Check WordPress plugin directory for updates to Reveal Listing.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.20% (42% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, तुरंत Reveal Listing प्लगइन को नवीनतम संस्करण में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो प्लगइन को अस्थायी रूप से अक्षम कर दें। इसके अतिरिक्त, वर्डप्रेस सुरक्षा प्लगइन का उपयोग करें जो संभावित हमलों का पता लगाने और उन्हें रोकने में मदद कर सकता है। सुनिश्चित करें कि सभी उपयोगकर्ता खातों के लिए मजबूत पासवर्ड का उपयोग किया जा रहा है और दो-कारक प्रमाणीकरण सक्षम है। अपडेट के बाद, प्लगइन की कार्यक्षमता की जांच करें ताकि यह सुनिश्चित हो सके कि यह ठीक से काम कर रहा है।
विशेषाधिकार वृद्धि भेद्यता को कम करने के लिए Reveal Listing प्लगइन को नवीनतम उपलब्ध संस्करण में अपडेट करें। वर्डप्रेस रिपॉजिटरी या डेवलपर की वेबसाइट पर अपडेट की जांच करें। इसके अतिरिक्त, उपयोगकर्ता अनुमतियों और भूमिका कॉन्फ़िगरेशन की समीक्षा करें ताकि यह सुनिश्चित हो सके कि केवल अधिकृत उपयोगकर्ताओं के पास प्रशासनिक कार्यों तक पहुंच है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-6994 Reveal Listing वर्डप्रेस प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता है जो हमलावरों को प्रशासक भूमिका के साथ खाता बनाकर उच्च विशेषाधिकार प्राप्त करने की अनुमति देती है।
यदि आप Reveal Listing प्लगइन के संस्करण 0.0.0 से 3.3 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2025-6994 को ठीक करने के लिए, Reveal Listing प्लगइन को नवीनतम संस्करण में अपडेट करें।
अभी तक सक्रिय शोषण के कोई ठोस प्रमाण नहीं मिले हैं, लेकिन भेद्यता की गंभीरता को देखते हुए, इसका शोषण होने की संभावना है।
आधिकारिक सलाहकार के लिए, कृपया स्मार्टडेटासॉफ्ट की वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।