प्लेटफ़ॉर्म
wordpress
घटक
ultra-admin
में ठीक किया गया
11.7.1
Ultra WordPress Admin में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। यह भेद्यता हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जिससे उपयोगकर्ता डेटा चोरी हो सकता है या वेबसाइट की कार्यक्षमता में हेरफेर किया जा सकता है। यह भेद्यता Ultra WordPress Admin के संस्करण 0.0.0 से लेकर 11.7 तक के संस्करणों को प्रभावित करती है। इस समस्या को हल करने के लिए, नवीनतम संस्करण में अपडेट करना आवश्यक है।
यह XSS भेद्यता हमलावरों को वेबसाइट के उपयोगकर्ताओं के ब्राउज़र में दुर्भावनापूर्ण स्क्रिप्ट चलाने की अनुमति देती है। हमलावर उपयोगकर्ता के कुकीज़ चुरा सकते हैं, संवेदनशील जानकारी प्राप्त कर सकते हैं, या उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट कर सकते हैं। इस भेद्यता का उपयोग फ़िशिंग हमलों को अंजाम देने या वेबसाइट को पूरी तरह से नियंत्रित करने के लिए भी किया जा सकता है। चूंकि यह WordPress प्लगइन है, इसलिए व्यापक जोखिम है, खासकर उन वेबसाइटों पर जहां प्लगइन का उपयोग किया जा रहा है और उचित इनपुट सत्यापन लागू नहीं किया गया है।
यह भेद्यता 2026-03-25 को सार्वजनिक रूप से सामने आई। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध शोषण नहीं है, लेकिन XSS भेद्यताओं का व्यापक रूप से शोषण किया जाता है, इसलिए सक्रिय शोषण की संभावना बनी हुई है। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है।
Websites utilizing the Ultra WordPress Admin plugin, particularly those with user input fields or forms, are at risk. Shared hosting environments where multiple websites share the same server resources are also vulnerable, as a compromise of one site could potentially impact others. Administrators who haven't recently updated the plugin are especially vulnerable.
• wordpress / composer / npm:
grep -r 'Ultra WordPress Admin' /var/www/html/wp-content/plugins/
wp plugin list | grep 'Ultra WordPress Admin'• generic web:
curl -I https://example.com/?param=<script>alert(1)</script>• wordpress / composer / npm:
wp plugin status | grep 'Ultra WordPress Admin'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (11% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Ultra WordPress Admin को नवीनतम संस्करण में तुरंत अपडेट करना सबसे महत्वपूर्ण कदम है। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके इनपुट को फ़िल्टर करने का प्रयास करें। WAF को XSS हमलों को रोकने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके अतिरिक्त, सुनिश्चित करें कि WordPress की सुरक्षा सेटिंग्स मजबूत हैं और सभी प्लगइन्स और थीम अपडेटेड हैं। इनपुट सत्यापन और आउटपुट एन्कोडिंग को लागू करके वेबसाइट की सुरक्षा को और मजबूत किया जा सकता है।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन उपाय अपनाएं। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-22523 Ultra WordPress Admin में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप Ultra WordPress Admin के संस्करण 0.0.0 से 11.7 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, Ultra WordPress Admin को नवीनतम संस्करण में अपडेट करें।
हालांकि वर्तमान में कोई सार्वजनिक शोषण उपलब्ध नहीं है, लेकिन XSS भेद्यताओं का व्यापक रूप से शोषण किया जाता है, इसलिए सक्रिय शोषण की संभावना बनी हुई है।
आधिकारिक सलाहकार के लिए, कृपया थीमपैशन वेबसाइट या WordPress प्लगइन रिपॉजिटरी की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।