प्लेटफ़ॉर्म
wordpress
घटक
ays-slider
में ठीक किया गया
2.7.2
CVE-2026-32494 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो Ays Pro Image Slider में पाई गई है। यह भेद्यता हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जिससे उपयोगकर्ता डेटा चोरी हो सकता है या वेबसाइट की कार्यक्षमता में हेरफेर किया जा सकता है। यह भेद्यता Ays Pro Image Slider के संस्करणों n/a से लेकर 2.7.1 तक के संस्करणों को प्रभावित करती है। संस्करण 2.7.2 में इस समस्या का समाधान किया गया है।
यह XSS भेद्यता हमलावरों को वेबसाइट के उपयोगकर्ताओं के ब्राउज़र में दुर्भावनापूर्ण स्क्रिप्ट चलाने की अनुमति देती है। हमलावर उपयोगकर्ता के कुकीज़ चुरा सकते हैं, संवेदनशील जानकारी प्राप्त कर सकते हैं, या उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट कर सकते हैं। वे वेबसाइट की सामग्री को भी बदल सकते हैं या उपयोगकर्ताओं को धोखा देने के लिए नकली लॉगिन पेज प्रदर्शित कर सकते हैं। इस भेद्यता का उपयोग फिशिंग हमलों को अंजाम देने या वेबसाइट को पूरी तरह से नियंत्रित करने के लिए किया जा सकता है। गलत एक्सेस नियंत्रण के कारण, हमलावर आसानी से इस भेद्यता का फायदा उठा सकते हैं।
यह CVE अभी हाल ही में प्रकाशित हुआ है (2026-03-25)। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, इसका शोषण किया जा सकता है। CISA KEV सूची में शामिल होने की संभावना कम है, लेकिन इसकी निगरानी की जानी चाहिए। इस भेद्यता का शोषण करने के लिए हमलावरों के सक्रिय अभियान शुरू होने की संभावना है।
Websites utilizing the Ays Pro Image Slider plugin, particularly those with user authentication or sensitive data, are at risk. Shared hosting environments where plugin updates are managed by the hosting provider are also vulnerable if they haven't applied the update.
• wordpress / composer / npm:
grep -r "ays-slider" /var/www/html/wp-content/plugins/
wp plugin list | grep "Ays Pro Image Slider"• generic web:
curl -I https://example.com/ays-slider/ | grep -i "X-XSS-Protection"disclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (11% शतमक)
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Ays Pro Image Slider को तुरंत संस्करण 2.7.2 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें जो XSS हमलों को ब्लॉक कर सके। इसके अतिरिक्त, इनपुट सत्यापन और आउटपुट एन्कोडिंग को लागू करके वेबसाइट की सुरक्षा को मजबूत करें। सुनिश्चित करें कि सभी उपयोगकर्ता इनपुट को ठीक से सैनिटाइज किया गया है और आउटपुट को सुरक्षित रूप से प्रदर्शित किया गया है। वेबसाइट के एक्सेस नियंत्रण को भी मजबूत करें ताकि अनधिकृत उपयोगकर्ताओं को संवेदनशील डेटा तक पहुंचने से रोका जा सके।
संस्करण 2.7.2 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-32494 Ays Pro Image Slider में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप Ays Pro Image Slider के संस्करण n/a से लेकर 2.7.1 तक का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Ays Pro Image Slider को तुरंत संस्करण 2.7.2 में अपडेट करें।
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन भेद्यता की प्रकृति को देखते हुए, इसका शोषण किया जा सकता है।
कृपया Ays की वेबसाइट या वर्डप्रेस प्लगइन रिपॉजिटरी पर आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।