प्लेटफ़ॉर्म
wordpress
घटक
minify-html-markup
में ठीक किया गया
2.1.13
CVE-2026-3191 WordPress के लिए Minify HTML प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। यह भेद्यता हमलावरों को साइट प्रशासक को धोखा देकर प्लगइन की सेटिंग्स को अनधिकृत रूप से बदलने की अनुमति देती है। यह भेद्यता प्लगइन के संस्करण 0.0.0 से 2.1.12 तक प्रभावित करती है, और इसे संस्करण 2.1.13 में ठीक कर दिया गया है।
CSRF भेद्यता का फायदा उठाकर, एक हमलावर एक दुर्भावनापूर्ण वेबसाइट बना सकता है जो एक वैध उपयोगकर्ता के रूप में Minify HTML प्लगइन के साथ इंटरैक्ट करने के लिए उन्हें धोखा देता है। यदि कोई साइट प्रशासक इस दुर्भावनापूर्ण वेबसाइट पर जाता है, तो हमलावर प्लगइन की सेटिंग्स को बदल सकता है, जैसे कि मिनीफिकेशन विकल्पों को संशोधित करना या अन्य कॉन्फ़िगरेशन बदलना। इससे वेबसाइट की कार्यक्षमता प्रभावित हो सकती है या सुरक्षा जोखिम पैदा हो सकते हैं। हमलावर प्लगइन के माध्यम से संवेदनशील जानकारी तक भी पहुंच प्राप्त कर सकता है, यदि प्लगइन में ऐसी जानकारी संग्रहीत करने की क्षमता है।
यह CVE सार्वजनिक रूप से 2026-03-31 को प्रकाशित हुआ था। अभी तक इस भेद्यता के सक्रिय शोषण की कोई रिपोर्ट नहीं है, लेकिन CSRF भेद्यताएँ आम तौर पर शोषण के लिए आसान होती हैं। इस भेद्यता को CISA KEV सूची में जोड़ा जाना बाकी है। सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) उपलब्ध होने की संभावना है, लेकिन वर्तमान में ज्ञात नहीं है।
WordPress websites utilizing the Minify HTML plugin, particularly those with site administrators who are susceptible to social engineering attacks, are at risk. Shared hosting environments where plugin updates are managed centrally are also potentially vulnerable if they haven't applied the update.
• wordpress / composer / npm:
grep -r 'minify_html_menu_options' /var/www/html/wp-content/plugins/minify-html/includes/• wordpress / composer / npm:
wp plugin list | grep minify-html• wordpress / composer / npm:
wp plugin update minify-htmldisclosure
एक्सप्लॉइट स्थिति
EPSS
0.01% (2% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-3191 को कम करने के लिए, सबसे महत्वपूर्ण कदम प्लगइन को संस्करण 2.1.13 या उच्चतर में अपडेट करना है। यदि तत्काल अपडेट संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को ब्लॉक करने के लिए किया जा सकता है। WAF को उन अनुरोधों को फ़िल्टर करने के लिए कॉन्फ़िगर किया जाना चाहिए जिनमें सही nonce सत्यापन नहीं है। इसके अतिरिक्त, साइट प्रशासकों को संदिग्ध लिंक पर क्लिक करने से बचना चाहिए और हमेशा यह सुनिश्चित करना चाहिए कि वे सुरक्षित वेबसाइटों पर हैं।
संस्करण 2.1.13 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-3191 WordPress के Minify HTML प्लगइन में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो हमलावरों को प्लगइन सेटिंग्स को अनधिकृत रूप से बदलने की अनुमति देती है।
यदि आप Minify HTML प्लगइन के संस्करण 0.0.0 से 2.1.12 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
प्लगइन को संस्करण 2.1.13 या उच्चतर में अपडेट करें।
अभी तक इस भेद्यता के सक्रिय शोषण की कोई रिपोर्ट नहीं है, लेकिन शोषण की संभावना है।
WordPress सुरक्षा सलाहकार के लिए आधिकारिक स्रोत WordPress वेबसाइट है: [https://wordpress.org/news/](https://wordpress.org/news/)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।