प्लेटफ़ॉर्म
wordpress
घटक
woo-bulk-editor
में ठीक किया गया
1.1.6
1.1.6
BEAR – WooCommerce के लिए बल्क एडिटर और प्रोडक्ट्स मैनेजर प्रोफेशनल प्लगइन में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। इस भेद्यता के कारण, हमलावर बिना प्रमाणीकरण के WooCommerce टैक्सोनमी शर्तों (श्रेणियाँ, टैग, आदि) को हटाने में सक्षम हो सकते हैं, यदि वे साइट व्यवस्थापक या दुकान प्रबंधक को एक कार्रवाई करने के लिए बरगला सकते हैं, जैसे कि एक लिंक पर क्लिक करना। यह भेद्यता प्लगइन के संस्करणों में मौजूद है जो 1.1.5 से कम या उसके बराबर हैं। प्लगइन के संस्करण 1.1.6 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को WooCommerce वेबसाइटों पर महत्वपूर्ण नुकसान पहुंचाने की अनुमति देती है। वे टैक्सोनमी शर्तों को हटा सकते हैं, जिससे उत्पादों को व्यवस्थित करने और बेचने की क्षमता बाधित हो सकती है। हमलावर साइट व्यवस्थापक या दुकान प्रबंधक को एक दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए बरगलाकर इस भेद्यता का फायदा उठा सकते हैं। यह वेबसाइट की प्रतिष्ठा को नुकसान पहुंचा सकता है और ग्राहकों के विश्वास को कम कर सकता है। इस भेद्यता का उपयोग वेबसाइट के डेटा को चुराने या संशोधित करने के लिए भी किया जा सकता है।
यह भेद्यता 2026-04-07 को सार्वजनिक रूप से उजागर की गई थी। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण योग्य होती हैं। CISA KEV सूची में इस भेद्यता को शामिल करने की संभावना कम है, क्योंकि यह एक सीधा CSRF भेद्यता है और इसमें जटिल शोषण की आवश्यकता नहीं है।
WordPress sites utilizing the BEAR – Bulk Editor and Products Manager Professional for WooCommerce plugin, particularly those with multiple administrators or shop managers, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources could also be affected, as a compromised site could potentially be used to target other sites on the same server.
• wordpress / composer / npm:
grep -r 'woobe_delete_tax_term' /var/www/html/wp-content/plugins/bear-bulk-editor/• wordpress / composer / npm:
wp plugin list | grep bear-bulk-editor• wordpress / composer / npm:
wp plugin update bear-bulk-editordisclosure
एक्सप्लॉइट स्थिति
EPSS
0.01% (2% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, प्लगइन को संस्करण 1.1.6 में अपडेट करना सबसे अच्छा तरीका है। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके CSRF हमलों को ब्लॉक किया जा सकता है। इसके अतिरिक्त, वेबसाइट व्यवस्थापकों को संदिग्ध लिंक पर क्लिक करने से बचना चाहिए और हमेशा यह सुनिश्चित करना चाहिए कि वे विश्वसनीय वेबसाइटों पर हैं। प्लगइन के कॉन्फ़िगरेशन की नियमित रूप से समीक्षा करना भी महत्वपूर्ण है ताकि यह सुनिश्चित हो सके कि सभी सेटिंग्स सुरक्षित हैं।
1.1.6 संस्करण में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-1673 BEAR – WooCommerce के लिए बल्क एडिटर और प्रोडक्ट्स मैनेजर प्रोफेशनल प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को बिना प्रमाणीकरण के WooCommerce टैक्सोनमी शर्तों को हटाने की अनुमति देती है।
यदि आप BEAR – WooCommerce के लिए बल्क एडिटर और प्रोडक्ट्स मैनेजर प्रोफेशनल प्लगइन के संस्करण 1.1.5 या उससे कम का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, प्लगइन को संस्करण 1.1.6 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके CSRF हमलों को ब्लॉक करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण योग्य होती हैं।
आधिकारिक सलाहकार के लिए Pluginus.Net वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।