प्लेटफ़ॉर्म
wordpress
घटक
xpro-elementor-addons
में ठीक किया गया
1.4.25
CVE-2026-2949, Xpro Addons — 140+ Widgets for Elementor प्लगइन में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। यह भेद्यता संस्करण 1.4.24 और उससे पहले के संस्करणों को प्रभावित करती है। एक प्रमाणित हमलावर, योगदानकर्ता-स्तर की पहुंच के साथ, इनपुट सैनिटाइजेशन की कमी के कारण मनमाने वेब स्क्रिप्ट इंजेक्ट कर सकता है। इस समस्या को संस्करण 1.4.25 में ठीक किया गया है।
CVE-2026-2949 WordPress के लिए Xpro Addons — 140+ Widgets for Elementor प्लगइन को प्रभावित करता है, संस्करण 1.4.24 और उससे पहले के संस्करणों में Icon Box विजेट के माध्यम से एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता को उजागर करता है। योगदानकर्ता-स्तर के या उससे अधिक पहुंच वाले एक प्रमाणित हमलावर मनमाना वेब स्क्रिप्ट को पृष्ठों में इंजेक्ट कर सकता है। जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुंचता है, तो इन स्क्रिप्ट्स को निष्पादित किया जाएगा। यह हमलावरों को संभावित रूप से संवेदनशील जानकारी चुराने, उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर पुनर्निर्देशित करने या उपयोगकर्ता की ओर से कार्रवाई करने की अनुमति देता है। CVSS स्कोर 6.4 होने का संकेत है कि बड़ी संख्या में उपयोगकर्ताओं या संवेदनशील डेटा को संभालने वाली साइटों के लिए जोखिम मध्यम से उच्च है।
Xpro Addons संस्करण 1.4.24 या उससे पहले के संस्करण का उपयोग करने वाली WordPress साइट पर योगदानकर्ता-स्तर या उससे अधिक प्रमाणित पहुंच वाले एक हमलावर इस भेद्यता का फायदा उठा सकता है। हमले में Icon Box विजेट के माध्यम से दुर्भावनापूर्ण JavaScript कोड को इंजेक्ट करना शामिल है। कोड को वेबसाइट के डेटाबेस में संग्रहीत किया जाता है और जब भी कोई उपयोगकर्ता उस पृष्ठ पर जाता है जहां स्क्रिप्ट इंजेक्ट की गई है, तो उसे निष्पादित किया जाता है। उचित इनपुट सत्यापन और आउटपुट एन्कोडिंग की कमी इस इंजेक्शन को सक्षम करती है। हमले की सफलता इस बात पर निर्भर करती है कि हमलावर को WordPress व्यवस्थापन पैनल तक प्रमाणित पहुंच प्राप्त करने में सक्षम है या नहीं।
एक्सप्लॉइट स्थिति
EPSS
0.03% (9% शतमक)
CISA SSVC
CVSS वेक्टर
मुख्य शमन उपाय Xpro Addons प्लगइन को संस्करण 1.4.25 या बाद के संस्करण में अपडेट करना है। इस अपडेट में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्शन को रोकने के लिए आवश्यक फिक्स शामिल हैं। इसके अतिरिक्त, बढ़ी हुई विशेषाधिकार वाले उपयोगकर्ताओं द्वारा संपादित किए गए सहित, WordPress पृष्ठों पर संदिग्ध सामग्री की जांच करें। एक मजबूत पासवर्ड नीति लागू करना और सभी व्यवस्थापक उपयोगकर्ताओं के लिए दो-कारक प्रमाणीकरण (2FA) को सक्षम करने से अनधिकृत पहुंच के जोखिम को काफी कम किया जा सकता है। संभावित कमजोरियों की सक्रिय रूप से पहचान और समाधान करने के लिए नियमित सुरक्षा ऑडिट की भी सिफारिश की जाती है। अतिरिक्त सुरक्षा परत जोड़ने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करने पर विचार करें।
संस्करण 1.4.25, या एक नया पैच (patched) किया गया संस्करण अपडेट करें
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
XSS एक प्रकार की सुरक्षा भेद्यता है जो हमलावरों को अन्य उपयोगकर्ताओं द्वारा देखे जाने वाले वेबसाइटों में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है। इन स्क्रिप्ट का उपयोग जानकारी चुराने, उपयोगकर्ताओं को पुनर्निर्देशित करने या उनकी ओर से कार्रवाई करने के लिए किया जा सकता है।
प्रमाणित का अर्थ है कि हमलावर को योगदानकर्ता-स्तर या उससे अधिक विशेषाधिकार वाले खाते के साथ WordPress वेबसाइट में लॉग इन करना होगा।
यदि आप Xpro Addons संस्करण 1.4.24 या उससे पहले का उपयोग कर रहे हैं, तो आपकी वेबसाइट कमजोर है। समस्या को हल करने के लिए प्लगइन को नवीनतम संस्करण में अपडेट करें।
यदि आपको संदेह है कि आपकी वेबसाइट से समझौता किया गया है, तो तुरंत सभी व्यवस्थापक पासवर्ड बदलें, अपनी वेबसाइट को मैलवेयर के लिए स्कैन करें और एक साफ बैकअप से पुनर्स्थापित करने पर विचार करें।
हाँ, आप एक मजबूत पासवर्ड नीति लागू कर सकते हैं, दो-कारक प्रमाणीकरण (2FA) को सक्षम कर सकते हैं, अपने सभी प्लगइन और थीम को अपडेट रख सकते हैं और वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करने पर विचार कर सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।