प्लेटफ़ॉर्म
wordpress
घटक
webmention
में ठीक किया गया
5.6.3
CVE-2026-0688 वर्डप्रेस वेबमेन्शन प्लगइन में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है। यह भेद्यता प्रमाणीकृत हमलावरों को वेब एप्लिकेशन से उत्पन्न होने वाले मनमाने स्थानों पर वेब अनुरोध करने की अनुमति देती है, जिसका उपयोग आंतरिक सेवाओं से जानकारी को क्वेरी और संशोधित करने के लिए किया जा सकता है। यह भेद्यता 5.6.2 तक के संस्करणों को प्रभावित करती है और संस्करण 5.7.0 में ठीक की गई है।
WordPress के Webmention प्लगइन में संस्करण 5.6.2 तक के सभी संस्करणों में 'Tools::read' फ़ंक्शन के माध्यम से सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी (SSRF) की भेद्यता है। यह खामी प्रमाणित हमलावरों को, सब्सक्राइबर-लेवल एक्सेस या उससे ऊपर के साथ, वेब एप्लिकेशन से मनमाने स्थानों पर वेब अनुरोध भेजने की अनुमति देती है। इसका उपयोग आंतरिक सेवाओं से जानकारी क्वेरी और संशोधित करने के लिए किया जा सकता है, जिससे WordPress इंस्टॉलेशन की सुरक्षा खतरे में पड़ सकती है। CVSS स्कोर 6.4 है, जो मध्यम जोखिम दर्शाता है। इस भेद्यता को कम करने के लिए संस्करण 5.7.0 में अपग्रेड करना महत्वपूर्ण है।
Webmention प्लगइन का उपयोग करने वाली WordPress साइट पर सब्सक्राइबर या उच्चतर एक्सेस के साथ एक हमलावर इस भेद्यता का फायदा उठा सकता है। हमलावर प्लगइन के माध्यम से विशेष रूप से तैयार किए गए वेब अनुरोध भेज सकता है, जिससे WordPress सर्वर हमलावर की ओर से अन्य सर्वरों को अनुरोध भेजने की अनुमति मिलती है। यह आंतरिक संसाधनों तक पहुंच, गोपनीय डेटा को पढ़ना या अन्य सिस्टम पर कमांड निष्पादित करना संभव बना सकता है। प्रमाणीकरण की आवश्यकता होती है, लेकिन 'सब्सक्राइबर' का अपेक्षाकृत निम्न एक्सेस स्तर हमले की सतह को बढ़ाता है।
एक्सप्लॉइट स्थिति
EPSS
0.03% (8% शतमक)
CISA SSVC
CVSS वेक्टर
सबसे प्रभावी निवारण Webmention प्लगइन को तुरंत संस्करण 5.7.0 या उच्चतर में अपग्रेड करना है। इस संस्करण में SSRF भेद्यता के लिए एक फिक्स शामिल है। यदि तत्काल अपग्रेड संभव नहीं है, तो अतिरिक्त सुरक्षा उपाय करने पर विचार करें, जैसे कि WordPress सर्वर से नेटवर्क एक्सेस को प्रतिबंधित करना और संदिग्ध गतिविधि के लिए नेटवर्क ट्रैफ़िक की निगरानी करना। इसके अतिरिक्त, यदि संभव हो, तो प्लगइन कॉन्फ़िगरेशन की समीक्षा करके अनुमत Webmention स्रोतों को सीमित करें। अपग्रेड करने में विफलता आपके वेबसाइट को हमलों के प्रति संवेदनशील छोड़ देगी।
संस्करण 5.7.0, या एक नए पैच किए गए संस्करण में अपडेट करें
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
SSRF (सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी) एक भेद्यता है जो एक हमलावर को सर्वर को उन संसाधनों के लिए अनुरोध भेजने के लिए हेरफेर करने की अनुमति देती है जिन्हें हमलावर सीधे एक्सेस नहीं कर सकता है।
यदि आप Webmention के 5.7.0 से पहले के संस्करण का उपयोग कर रहे हैं, तो आपकी साइट कमजोर है। अपने WordPress व्यवस्थापक डैशबोर्ड में प्लगइन संस्करण की जांच करें।
अतिरिक्त सुरक्षा उपाय लागू करें, जैसे नेटवर्क एक्सेस को प्रतिबंधित करना और ट्रैफ़िक की निगरानी करना। अनुमत Webmention स्रोतों को सीमित करने पर विचार करें।
SSRF का पता लगाने में सक्षम भेद्यता स्कैनर हैं। आप मैन्युअल परीक्षण भी कर सकते हैं, हालांकि इसके लिए तकनीकी विशेषज्ञता की आवश्यकता होती है।
संस्करण 5.7.0 या उच्चतर में अपग्रेड करने से ज्ञात SSRF भेद्यता ठीक हो जाती है। हालाँकि, अन्य संभावित भेद्यताओं से खुद को बचाने के लिए सभी प्लगइन्स और WordPress कोर को हमेशा अपडेट रखना उचित है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।