प्लेटफ़ॉर्म
wordpress
घटक
gsheetconnector-gravity-forms
में ठीक किया गया
1.3.24
GSheetConnector for Gravity Forms प्लगइन में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। इस भेद्यता के कारण, हमलावर प्रमाणित प्रशासकों को दुर्भावनापूर्ण अनुरोधों के माध्यम से प्लगइन्स को सक्रिय या निष्क्रिय करने के लिए मजबूर कर सकते हैं। यह भेद्यता GSheetConnector for Gravity Forms के संस्करण 1.0.0 से 1.3.23 तक के संस्करणों को प्रभावित करती है। इस समस्या को 1.3.24 संस्करण में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को प्रशासकों को धोखा देने की अनुमति देती है ताकि वे प्लगइन्स को सक्रिय या निष्क्रिय कर सकें, जिससे वेबसाइट की कार्यक्षमता में गंभीर बदलाव हो सकते हैं। हमलावर प्रशासक के क्रेडेंशियल्स का उपयोग करके, वे प्लगइन्स को हटा सकते हैं, दुर्भावनापूर्ण प्लगइन्स स्थापित कर सकते हैं, या वेबसाइट के अन्य महत्वपूर्ण पहलुओं को बदल सकते हैं। यह वेबसाइट की सुरक्षा और अखंडता को खतरे में डाल सकता है। इस भेद्यता का शोषण करने के लिए, हमलावर को एक दुर्भावनापूर्ण लिंक बनाना होगा या एक समझौता किए गए पृष्ठ पर प्रशासक को निर्देशित करना होगा।
यह भेद्यता अभी तक KEV में शामिल नहीं की गई है। CVSS स्कोर 2.4 (LOW) है, जो कम संभावना का संकेत देता है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक नहीं देखा गया है, लेकिन CSRF भेद्यताएँ आम हैं और इनका शोषण करना अपेक्षाकृत आसान है। यह भेद्यता 2025-10-11 को प्रकाशित की गई थी।
WordPress websites utilizing the GSheetConnector for Gravity Forms plugin, particularly those with administrators who frequently manage plugins or visit external links. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as a compromised account on one site could potentially affect others.
• wordpress / composer / npm:
grep -r 'activate_plugin|deactivate_plugin' /var/www/html/wp-content/plugins/gsheetconnector-for-gravity-forms/• wordpress / composer / npm:
wp plugin list --status=active | grep gsheetconnector• wordpress / composer / npm:
wp plugin update gsheetconnector-for-gravity-formsdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.01% (3% शतमक)
CISA SSVC
CVSS वेक्टर
सबसे पहले, GSheetConnector for Gravity Forms प्लगइन को तुरंत संस्करण 1.3.24 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें जो CSRF हमलों को रोक सकता है। WAF को इस प्लगइन के लिए विशिष्ट CSRF नियमों के साथ कॉन्फ़िगर करें। इसके अतिरिक्त, प्लगइन की सक्रियता और निष्क्रियता प्रक्रियाओं के लिए nonce सत्यापन को मजबूत करने के लिए प्लगइन कोड में मैन्युअल परिवर्तन करने पर विचार करें। अपडेट करने के बाद, प्लगइन की कार्यक्षमता को सत्यापित करें ताकि यह सुनिश्चित हो सके कि यह ठीक से काम कर रहा है।
क्रॉस-साइट रिक्वेस्ट फोर्जरी (Cross-Site Request Forgery) भेद्यता को कम करने के लिए GSheetConnector for Gravity Forms प्लगइन को संस्करण 1.3.24 या उससे ऊपर के संस्करण में अपडेट करें। यह अपडेट प्लगइन सक्रियण और निष्क्रियण कार्यों में nonce सत्यापन की कमी को ठीक करता है, जिससे हमलावरों को इन क्रियाओं में हेरफेर करने से रोका जा सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-8606 GSheetConnector for Gravity Forms प्लगइन में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जिससे हमलावर प्रशासकों को प्लगइन्स को सक्रिय या निष्क्रिय करने के लिए मजबूर कर सकते हैं।
यदि आप GSheetConnector for Gravity Forms के संस्करण 1.0.0 से 1.3.23 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
GSheetConnector for Gravity Forms प्लगइन को तुरंत संस्करण 1.3.24 में अपडेट करें।
अभी तक सक्रिय शोषण की कोई पुष्टि नहीं हुई है, लेकिन CSRF भेद्यताएँ आम हैं और इनका शोषण करना आसान है।
कृपया GSheetConnector for Gravity Forms प्लगइन के डेवलपर की वेबसाइट पर आधिकारिक सलाह देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।