प्लेटफ़ॉर्म
wordpress
घटक
everest-forms-pro
में ठीक किया गया
1.9.13
CVE-2026-3300 WordPress के लिए Everest Forms Pro प्लगइन में एक रिमोट कोड निष्पादन (RCE) भेद्यता है। इसका मतलब है कि एक हमलावर दूर से कोड निष्पादित कर सकता है, जिससे गंभीर नुकसान हो सकता है। यह भेद्यता 1.9.12 तक के सभी संस्करणों को प्रभावित करती है। संस्करण 1.9.13 में इस समस्या को ठीक कर दिया गया है।
CVE-2026-3300 WordPress के Everest Forms Pro प्लगइन में एक गंभीर रिमोट कोड एग्जीक्यूशन (RCE) भेद्यता है। यह 1.9.12 तक के सभी संस्करणों को प्रभावित करता है, जिससे एक हमलावर, बिना प्रमाणीकरण के भी, दुर्भावनापूर्ण PHP कोड इंजेक्ट कर सकता है। यह भेद्यता Calculation Addon के processfilter() फ़ंक्शन में मौजूद है, जो उपयोगकर्ता द्वारा सबमिट किए गए फॉर्म फ़ील्ड मानों को PHP कोड स्ट्रिंग में जोड़ता है, eval() को पास करने से पहले उचित रूप से एस्केप नहीं करता है। हालांकि इनपुट पर sanitizetext_field() फ़ंक्शन लागू किया जाता है, लेकिन यह सिंगल कोट्स या अन्य PHP कोड संदर्भ वर्णों को सही ढंग से एस्केप नहीं करता है। यह हमलावर को सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देता है, जिससे संभावित रूप से संपूर्ण WordPress वेबसाइट, जिसमें डेटाबेस और अन्य फ़ाइलें शामिल हैं, समझौता हो सकता है। CVSS स्कोर 9.8 है, जो एक गंभीर प्रभाव और उच्च शोषण संभावना दर्शाता है।
इस भेद्यता का शोषण करने के लिए, एक हमलावर को Everest Forms Pro द्वारा प्रबंधित और Calculation Addon का उपयोग करने वाले फॉर्म के माध्यम से डेटा सबमिट करने में सक्षम होना चाहिए। चूंकि प्रमाणीकरण की आवश्यकता नहीं है, एक हमलावर आसानी से एक परीक्षण फॉर्म बना सकता है या मौजूदा फॉर्म का उपयोग कर सकता है। हमलावर फॉर्म फ़ील्ड में से एक में दुर्भावनापूर्ण PHP कोड इंजेक्ट करेगा। इस कोड को अन्य इनपुट के साथ जोड़ा जाएगा और eval() फ़ंक्शन का उपयोग करके मूल्यांकन किया जाएगा, जिससे हमलावर को सर्वर पर मनमाना कोड निष्पादित करने की अनुमति मिलती है। शोषण की सरलता, भेद्यता की उच्च गंभीरता के साथ मिलकर, इसे हमलावरों के लिए एक आकर्षक लक्ष्य बनाती है।
एक्सप्लॉइट स्थिति
EPSS
0.29% (52% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-3300 के जोखिम को कम करने के लिए तत्काल उपाय Everest Forms Pro प्लगइन को संस्करण 1.9.13 या बाद के संस्करण में अपडेट करना है। इस संस्करण में एक फिक्स शामिल है जो PHP कोड इंजेक्शन भेद्यता को संबोधित करता है। यदि तत्काल अपडेट संभव नहीं है, तो अपडेट लागू किए जाने तक Calculation Addon को अस्थायी रूप से अक्षम करने की अनुशंसा की जाती है। इसके अतिरिक्त, किसी भी संदिग्ध गतिविधि की जांच के लिए सर्वर लॉग की जांच करें जो पिछले शोषण का संकेत दे सकती है। दुर्भावनापूर्ण ट्रैफ़िक को ब्लॉक करने के लिए फ़ायरवॉल नियमों को लागू करना और नियमित रूप से वेबसाइट का बैकअप लेना अतिरिक्त निवारक उपाय हैं जो संभावित हमले के प्रभाव को कम करने में मदद कर सकते हैं। अनधिकृत संशोधनों का पता लगाने के लिए वेबसाइट फ़ाइल अखंडता की निगरानी करना भी महत्वपूर्ण है।
संस्करण 1.9.13 या एक नए पैच किए गए संस्करण में अपडेट करें
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
RCE का मतलब है कि एक हमलावर दूरस्थ सर्वर पर कोड निष्पादित कर सकता है, जिससे उसे सिस्टम पर नियंत्रण मिल जाता है।
CVSS स्कोर 9.8 एक गंभीर भेद्यता को इंगित करता है, जिसका प्रभाव गंभीर है और शोषण की संभावना अधिक है।
हां, Calculation Addon को अक्षम करना एक व्यवहार्य अस्थायी समाधान है जब तक कि आप प्लगइन को अपडेट नहीं कर लेते।
यदि आपको संदेह है कि आपकी साइट से समझौता किया गया है, तो तुरंत सभी पासवर्ड बदलें, अनधिकृत संशोधनों के लिए फ़ाइलों की जांच करें और स्वच्छ बैकअप को पुनर्स्थापित करने पर विचार करें।
आप WordPress प्लगइन रिपॉजिटरी या डेवलपर की वेबसाइट पर Everest Forms Pro प्लगइन का नवीनतम संस्करण पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।