प्लेटफ़ॉर्म
wordpress
घटक
doccure-core
में ठीक किया गया
1.5.4
Doccure Core प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता पाई गई है। यह भेद्यता प्लगइन को नए खातों के पंजीकरण के दौरान उपयोगकर्ताओं को अपनी भूमिका निर्धारित करने की अनुमति देती है, जिससे हमलावर व्यवस्थापक भूमिका के साथ खाता बनाकर उच्च विशेषाधिकार प्राप्त कर सकते हैं। यह भेद्यता Doccure Core के संस्करण 1.0.0 से 1.5.4 तक के संस्करणों को प्रभावित करती है। इस समस्या को 1.5.4 संस्करण में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को वर्डप्रेस वेबसाइट पर व्यवस्थापक विशेषाधिकार प्राप्त करने की अनुमति देती है। एक बार जब हमलावर व्यवस्थापक नियंत्रण प्राप्त कर लेता है, तो वह संवेदनशील डेटा तक पहुंच सकता है, वेबसाइट की सामग्री को संशोधित कर सकता है, दुर्भावनापूर्ण कोड अपलोड कर सकता है, और वेबसाइट को अन्य साइटों पर रीडायरेक्ट भी कर सकता है। यह भेद्यता वेबसाइट की सुरक्षा और अखंडता के लिए गंभीर खतरा है। इस भेद्यता का शोषण करने से वेबसाइट की प्रतिष्ठा को नुकसान हो सकता है और उपयोगकर्ताओं के डेटा की गोपनीयता से समझौता हो सकता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं। CISA ने इस भेद्यता को अभी तक KEV सूची में शामिल नहीं किया है, लेकिन इसकी गंभीरता को देखते हुए भविष्य में शामिल किया जा सकता है। भेद्यता 2025-11-03 को प्रकाशित की गई थी।
Websites utilizing the Doccure Core plugin, particularly those running versions 1.0.0 through 1.5.4, are at significant risk. Shared hosting environments where users have limited control over plugin updates are especially vulnerable. Sites with weak password policies or those that haven't implemented multi-factor authentication are also at increased risk.
• wordpress / composer / npm:
grep -r 'user_type' /var/www/html/doccure-core/• wordpress / composer / npm:
wp plugin list | grep doccure-core• wordpress / composer / npm:
wp plugin update doccure-core• generic web: Check user registration forms for the ability to specify a user role during account creation.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.19% (40% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Doccure Core प्लगइन को तुरंत संस्करण 1.5.4 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप वर्डप्रेस में नए उपयोगकर्ता पंजीकरण को अक्षम कर सकते हैं या उपयोगकर्ता भूमिका असाइनमेंट को प्रतिबंधित करने के लिए प्लगइन कॉन्फ़िगरेशन को संशोधित कर सकते हैं। इसके अतिरिक्त, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके अनधिकृत उपयोगकर्ता भूमिका असाइनमेंट प्रयासों को ब्लॉक किया जा सकता है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए जांच करें कि प्लगइन का संस्करण 1.5.4 है और नए उपयोगकर्ता पंजीकरण के दौरान व्यवस्थापक भूमिका असाइनमेंट प्रतिबंधित है।
विशेषाधिकार वृद्धि भेद्यता को कम करने के लिए Doccure Core प्लगइन को संस्करण 1.5.4 या उच्चतर में अपडेट करें। यह अपडेट पंजीकरण के दौरान उपयोगकर्ता भूमिकाओं के प्रबंधन के तरीके को ठीक करता है, जिससे हमलावरों को व्यवस्थापक विशेषाधिकार प्राप्त करने से रोका जा सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-8900 Doccure Core प्लगइन में एक विशेषाधिकार वृद्धि भेद्यता है जो हमलावरों को व्यवस्थापक विशेषाधिकार प्राप्त करने की अनुमति देती है।
यदि आप Doccure Core के संस्करण 1.0.0 से 1.5.4 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Doccure Core प्लगइन को संस्करण 1.5.4 में अपग्रेड करें।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए PoC मौजूद हो सकते हैं।
कृपया Doccure Core वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।