प्लेटफ़ॉर्म
wordpress
घटक
sr-wp-minify-html
में ठीक किया गया
2.2
SR WP Minify HTML वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। यह भेद्यता हमलावरों को अनधिकृत रूप से प्लगइन सेटिंग्स को बदलने की अनुमति देती है, जिससे संभावित रूप से वेबसाइट की कार्यक्षमता प्रभावित हो सकती है। यह भेद्यता प्लगइन के संस्करण 0.0.0 से लेकर 2.1 तक के संस्करणों को प्रभावित करती है। संस्करण 2.2 में इस समस्या का समाधान किया गया है।
यह CSRF भेद्यता हमलावरों को साइट व्यवस्थापक को धोखा देकर प्लगइन सेटिंग्स को बदलने की अनुमति देती है। हमलावर एक दुर्भावनापूर्ण लिंक या फॉर्म बना सकते हैं जो व्यवस्थापक को क्लिक करने पर अनजाने में हमलावर द्वारा नियंत्रित कार्रवाई करने के लिए प्रेरित करता है। यह प्लगइन सेटिंग्स को संशोधित करने, वेबसाइट के प्रदर्शन को प्रभावित करने या अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए इस्तेमाल किया जा सकता है। चूंकि यह वर्डप्रेस प्लगइन है, इसलिए वेबसाइट की सुरक्षा से समझौता हो सकता है और संवेदनशील जानकारी चोरी हो सकती है।
यह भेद्यता 2026-03-21 को सार्वजनिक रूप से उजागर की गई थी। अभी तक इस भेद्यता के सक्रिय शोषण की कोई रिपोर्ट नहीं है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, जिससे हमलावरों के लिए इसका फायदा उठाना आसान हो जाता है। CISA KEV सूची में अभी तक शामिल नहीं है।
Websites using the SR WP Minify HTML plugin, particularly those with shared hosting environments or lacking robust administrator access controls, are at increased risk. Sites where administrators frequently click on links from untrusted sources are also more vulnerable.
• wordpress / composer / npm:
grep -r 'sr_minify_html_theme()' /var/www/html/wp-content/plugins/sr-wp-minify-html/ | grep -i 'nonce'• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=sr_minify_html_theme&nonce=invalid | grep -i '200 OK'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.01% (2% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, तुरंत SR WP Minify HTML प्लगइन को संस्करण 2.2 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग कर सकते हैं जो CSRF हमलों को ब्लॉक करता है। इसके अतिरिक्त, सुनिश्चित करें कि आपके वर्डप्रेस व्यवस्थापक खाते में मजबूत पासवर्ड हैं और दो-कारक प्रमाणीकरण सक्षम है। प्लगइन सेटिंग्स को बदलने से पहले हमेशा सावधानी बरतें और सुनिश्चित करें कि आप जिस लिंक पर क्लिक कर रहे हैं वह विश्वसनीय है।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता (vulnerability) के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता (risk tolerance) के आधार पर शमन (mitigations) लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन (replacement) खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-1392 SR WP Minify HTML वर्डप्रेस प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को प्लगइन सेटिंग्स बदलने की अनुमति देती है।
यदि आप SR WP Minify HTML प्लगइन के संस्करण 0.0.0 से 2.1 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
SR WP Minify HTML प्लगइन को संस्करण 2.2 में अपडेट करें।
अभी तक इस भेद्यता के सक्रिय शोषण की कोई रिपोर्ट नहीं है, लेकिन यह शोषण के लिए आसान हो सकता है।
SR WP Minify HTML प्लगइन के डेवलपर की वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर आधिकारिक सलाह देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।