प्लेटफ़ॉर्म
wordpress
घटक
profile-builder-pro
में ठीक किया गया
3.14.0
CVE-2026-27413 एक SQL Injection भेद्यता है जो Cozmoslabs Profile Builder Pro में पाई गई है। यह भेद्यता हमलावरों को डेटाबेस के साथ सीधे इंटरैक्ट करने और संवेदनशील जानकारी निकालने की अनुमति दे सकती है। यह भेद्यता Profile Builder Pro के संस्करण 0.0.0 से 3.14.0 तक के संस्करणों को प्रभावित करती है। इस समस्या को संस्करण 3.14.0 में ठीक कर दिया गया है।
यह SQL Injection भेद्यता हमलावरों को डेटाबेस क्वेरीज़ को नियंत्रित करने की अनुमति देती है, जिससे वे डेटाबेस से संवेदनशील जानकारी निकाल सकते हैं, संशोधित कर सकते हैं या हटा सकते हैं। हमलावर उपयोगकर्ता क्रेडेंशियल, व्यक्तिगत जानकारी और अन्य गोपनीय डेटा तक पहुंच प्राप्त कर सकते हैं। इसके अतिरिक्त, हमलावर डेटाबेस सर्वर पर कमांड निष्पादित करने या सिस्टम तक पहुंच प्राप्त करने के लिए इस भेद्यता का उपयोग कर सकते हैं। यह भेद्यता वेबसाइट की अखंडता और सुरक्षा के लिए एक गंभीर खतरा है। इस तरह के SQL Injection भेद्यताओं का उपयोग अक्सर डेटा उल्लंघन और सेवा से इनकार (DoS) हमलों के लिए किया जाता है।
CVE-2026-27413 को 2026-03-19 को सार्वजनिक रूप से खुलासा किया गया था। इस भेद्यता के लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कांसेप्ट (PoC) मौजूद हैं, जो इसका शोषण करना आसान बनाता है। CISA KEV सूची में अभी तक शामिल नहीं किया गया है। भेद्यता की गंभीरता को देखते हुए, सक्रिय शोषण की संभावना मध्यम है।
WordPress websites utilizing Profile Builder Pro, particularly those running versions prior to 3.14.0, are at significant risk. Shared hosting environments where multiple websites share the same database are especially vulnerable, as a successful attack on one site could potentially compromise others.
• wordpress / composer / npm:
grep -r "SELECT .* FROM" /var/www/html/wp-content/plugins/profile-builder-pro/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin.php?page=profile-builder-pro-settings&action=test_db_connection | grep SQL• wordpress / composer / npm:
wp plugin list --status=active | grep profile-builder-prodisclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (12% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Profile Builder Pro को तुरंत संस्करण 3.14.0 में अपडेट करना महत्वपूर्ण है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके SQL Injection हमलों को ब्लॉक करने का प्रयास करें। WAF को SQL Injection पैटर्न का पता लगाने और ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके अतिरिक्त, इनपुट सत्यापन और आउटपुट एन्कोडिंग को लागू करके डेटाबेस क्वेरीज़ को सुरक्षित करना महत्वपूर्ण है। डेटाबेस उपयोगकर्ता खातों को न्यूनतम आवश्यक विशेषाधिकारों के साथ कॉन्फ़िगर किया जाना चाहिए।
संस्करण 3.14.0 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-27413 Cozmoslabs Profile Builder Pro में एक SQL Injection भेद्यता है जो हमलावरों को डेटाबेस से संवेदनशील जानकारी निकालने की अनुमति देती है।
यदि आप Profile Builder Pro के संस्करण 0.0.0 से 3.14.0 तक चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Profile Builder Pro को तुरंत संस्करण 3.14.0 में अपडेट करें। यदि अपग्रेड संभव नहीं है, तो WAF का उपयोग करें और इनपुट सत्यापन लागू करें।
इस भेद्यता के लिए सार्वजनिक PoC मौजूद हैं, इसलिए सक्रिय शोषण की संभावना मध्यम है।
Cozmoslabs की वेबसाइट पर आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।