प्लेटफ़ॉर्म
wordpress
घटक
wpdm-elementor
में ठीक किया गया
1.3.1
Download Manager Addons for Elementor में एक SQL Injection भेद्यता पाई गई है, जो हमलावरों को डेटाबेस से जानकारी निकालने की अनुमति दे सकती है। यह भेद्यता Elementor के डाउनलोड मैनेजर ऐड-ऑन के संस्करण 0.0.0 से 1.3.0 तक के संस्करणों को प्रभावित करती है। इस समस्या को 2.0.0 संस्करण में ठीक कर दिया गया है।
यह SQL Injection भेद्यता हमलावरों को डेटाबेस से संवेदनशील जानकारी, जैसे उपयोगकर्ता नाम, पासवर्ड, और अन्य गोपनीय डेटा तक पहुंचने की अनुमति दे सकती है। हमलावर डेटाबेस को संशोधित या हटा भी सकते हैं, जिससे वेबसाइट की कार्यक्षमता बाधित हो सकती है। इस भेद्यता का उपयोग वेबसाइट को पूरी तरह से नियंत्रित करने के लिए भी किया जा सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि यह ब्लाइंड SQL Injection है, जिसका अर्थ है कि हमलावर को डेटाबेस से प्रतिक्रिया देखने की आवश्यकता नहीं है, जिससे इसका पता लगाना मुश्किल हो जाता है।
यह भेद्यता 2026-02-20 को सार्वजनिक रूप से उजागर की गई थी। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का फायदा उठाना आसान बनाते हैं। CISA KEV सूची में इस भेद्यता को जोड़ा गया है, जो इसकी गंभीरता को दर्शाता है। सक्रिय शोषण की जानकारी अभी तक उपलब्ध नहीं है, लेकिन इसकी संभावना को देखते हुए, जल्द ही शोषण के प्रयास हो सकते हैं।
Websites utilizing Download Manager Addons for Elementor, particularly those with sensitive user data or financial transactions, are at significant risk. Shared hosting environments where multiple WordPress sites share the same database are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "wpdm_download_id = '" /var/www/html/wp-content/plugins/download-manager-addons-for-elementor/includes/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=wpdm_get_download_link&file_id=1 | grep SQLdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (12% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Download Manager Addons for Elementor को संस्करण 2.0.0 या उच्चतर में अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके SQL Injection हमलों को ब्लॉक किया जा सकता है। इसके अतिरिक्त, डेटाबेस उपयोगकर्ता अनुमतियों को सीमित करना और इनपुट सत्यापन लागू करना भेद्यता के प्रभाव को कम करने में मदद कर सकता है। सुनिश्चित करें कि सभी डेटाबेस कनेक्शन सुरक्षित हैं और कमजोरियों से सुरक्षित हैं। अपडेट के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है और कोई असामान्य गतिविधि नहीं है।
संस्करण 2.0.0 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-24956 Download Manager Addons for Elementor में एक SQL Injection भेद्यता है, जो हमलावरों को डेटाबेस से जानकारी निकालने की अनुमति दे सकती है। यह संस्करण 0.0.0 से 1.3.0 तक के संस्करणों को प्रभावित करता है।
यदि आप Download Manager Addons for Elementor के संस्करण 0.0.0 से 1.3.0 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Download Manager Addons for Elementor को संस्करण 2.0.0 या उच्चतर में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो WAF का उपयोग करें और डेटाबेस अनुमतियों को सीमित करें।
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन इसकी संभावना को देखते हुए, जल्द ही शोषण के प्रयास हो सकते हैं।
आधिकारिक एडवाइजरी के लिए Download Manager Addons for Elementor के डेवलपर की वेबसाइट या Elementor की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।