प्लेटफ़ॉर्म
wordpress
घटक
token-of-trust
में ठीक किया गया
3.32.4
3.32.4
एज वेरिफिकेशन एंड आइडेंटिटी वेरिफिकेशन बाय टोकन ऑफ ट्रस्ट प्लगइन में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई है। हमलावर 'description' पैरामीटर के माध्यम से दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं। यह भेद्यता प्लगइन के संस्करण 3.32.3 और उससे पहले के संस्करणों को प्रभावित करती है। संस्करण 3.32.4 में इस समस्या का समाधान किया गया है।
वर्डप्रेस के लिए 'एज वेरिफिकेशन एंड आइडेंटिटी वेरिफिकेशन बाय टोकन ऑफ ट्रस्ट' प्लगइन में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। इस भेद्यता, जिसे CVE-2026-2834 के रूप में ट्रैक किया गया है, अनाधिकृत हमलावरों को 'डिस्क्रिप्शन' पैरामीटर के माध्यम से दुर्भावनापूर्ण वेब स्क्रिप्ट इंजेक्ट करने की अनुमति देता है। एक बार इंजेक्ट हो जाने पर, स्क्रिप्ट हर बार निष्पादित होगी जब कोई उपयोगकर्ता प्रभावित पृष्ठ तक पहुंचता है। यह एक महत्वपूर्ण जोखिम प्रस्तुत करता है, क्योंकि एक हमलावर सत्र कुकीज़ चुरा सकता है, उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट कर सकता है या यहां तक कि वर्डप्रेस खाते का नियंत्रण भी ले सकता है। CVSS गंभीरता स्कोर 7.2 है, जो उच्च जोखिम का संकेत देता है। इस जोखिम को कम करने के लिए प्लगइन को अपडेट करना महत्वपूर्ण है।
एक हमलावर प्लगइन के 'डिस्क्रिप्शन' फ़ील्ड में दुर्भावनापूर्ण जावास्क्रिप्ट कोड इंजेक्ट करके इस भेद्यता का फायदा उठा सकता है। यह कोड वर्डप्रेस एडमिनिस्ट्रेटिव फॉर्म या किसी अन्य इंटरफ़ेस के माध्यम से इंजेक्ट किया जा सकता है जो इस फ़ील्ड में डेटा इनपुट की अनुमति देता है। एक बार इंजेक्ट हो जाने पर, स्क्रिप्ट डेटाबेस में संग्रहीत की जाएगी और हर बार जब कोई उपयोगकर्ता विवरण प्रदर्शित करने वाले पृष्ठ तक पहुंचता है तो निष्पादित की जाएगी। शोषण की सफलता वेबसाइट के कॉन्फ़िगरेशन और लागू सुरक्षा उपायों पर निर्भर करती है। उपयोगकर्ता इनपुट सैनिटाइजेशन की कमी इस भेद्यता का मुख्य कारण है।
एक्सप्लॉइट स्थिति
EPSS
0.08% (24% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता के लिए अनुशंसित समाधान 'एज वेरिफिकेशन एंड आइडेंटिटी वेरिफिकेशन बाय टोकन ऑफ ट्रस्ट' प्लगइन को संस्करण 3.32.4 या उच्चतर में अपडेट करना है। इस अपडेट में आवश्यक फिक्स शामिल हैं ताकि उपयोगकर्ता इनपुट को ठीक से सैनिटाइज किया जा सके और आउटपुट को एस्केप किया जा सके, जिससे दुर्भावनापूर्ण स्क्रिप्ट का इंजेक्शन रोका जा सके। यदि आपकी वेबसाइट संवेदनशील जानकारी को संभालती है या उच्च ट्रैफ़िक का अनुभव करती है तो इस अपडेट को जल्द से जल्द लागू करने की दृढ़ता से अनुशंसा की जाती है। अपनी वर्डप्रेस प्लगइन्स और थीम को सुरक्षा भेद्यताओं के लिए नियमित रूप से समीक्षा करना भी अनुशंसित है। एक मजबूत पासवर्ड नीति लागू करना और दो-कारक प्रमाणीकरण को सक्षम करना आपकी वेबसाइट की सुरक्षा को और बढ़ा सकता है।
संस्करण 3.32.4 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
यह एक प्रकार की भेद्यता है जो एक हमलावर को एक वेबसाइट में दुर्भावनापूर्ण कोड इंजेक्ट करने की अनुमति देती है, जो तब अन्य उपयोगकर्ताओं के ब्राउज़रों में निष्पादित होता है जब वे प्रभावित पृष्ठ पर जाते हैं।
यदि आप प्लगइन के 3.32.4 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप संभवतः प्रभावित हैं। तुरंत अपडेट करें।
सभी पासवर्ड बदलें, दुर्भावनापूर्ण कोड के लिए वेबसाइट फ़ाइलों की जांच करें और सुरक्षा पेशेवर से परामर्श करने पर विचार करें।
हाँ, मजबूत पासवर्ड का उपयोग करें, दो-कारक प्रमाणीकरण को सक्षम करें और अपने सॉफ़्टवेयर को अपडेट रखें।
आप CVE (कॉमन भेद्यताएं और एक्सपोजर) डेटाबेस में ID CVE-2026-2834 के तहत अधिक जानकारी पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।