प्लेटफ़ॉर्म
wordpress
घटक
wp-user-avatar
में ठीक किया गया
4.16.12
प्रोफाइलप्रेस प्लगइन, ईकॉमर्स, उपयोगकर्ता पंजीकरण फॉर्म, लॉगिन फॉर्म, उपयोगकर्ता प्रोफ़ाइल और सामग्री प्रतिबंधित करने के लिए एक वर्डप्रेस प्लगइन में एक भेद्यता पाई गई है। यह भेद्यता अनधिकृत शॉर्टकोड निष्पादन की अनुमति देती है, जिससे हमलावर प्लगइन के कार्यों को नियंत्रित कर सकते हैं। यह समस्या प्लगइन के संस्करण 0.0.0 से 4.16.11 तक मौजूद है और इसे संस्करण 4.16.12 में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को अनधिकृत शॉर्टकोड निष्पादित करने की अनुमति देती है, जिससे वे वेबसाइट की सामग्री को संशोधित कर सकते हैं, उपयोगकर्ताओं को धोखा दे सकते हैं, या दुर्भावनापूर्ण कोड इंजेक्ट कर सकते हैं। हमलावर चेकआउट प्रक्रिया के दौरान तैयार किए गए बिलिंग फ़ील्ड मानों का उपयोग करके शॉर्टकोड टेम्पलेट स्ट्रिंग में अनधिकृत कोड सम्मिलित कर सकते हैं। इससे वेबसाइट की सुरक्षा और अखंडता से समझौता हो सकता है। इस भेद्यता का उपयोग वेबसाइट के डेटा को चुराने, उपयोगकर्ताओं के खातों को नियंत्रित करने, या वेबसाइट को दुर्भावनापूर्ण गतिविधियों के लिए उपयोग करने के लिए किया जा सकता है।
यह भेद्यता अभी तक सक्रिय रूप से शोषण नहीं की गई है, लेकिन सार्वजनिक रूप से उपलब्ध है। CISA ने इसे अभी तक KEV में शामिल नहीं किया है। इस भेद्यता की संभावना मध्यम है क्योंकि यह वर्डप्रेस प्लगइन में मौजूद है, जो व्यापक रूप से उपयोग किया जाता है।
एक्सप्लॉइट स्थिति
EPSS
0.04% (11% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, तुरंत प्रोफाइलप्रेस प्लगइन को संस्करण 4.16.12 में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप वर्डप्रेस फ़ायरवॉल (WAF) का उपयोग करके अनधिकृत शॉर्टकोड निष्पादन को रोकने के लिए नियम बना सकते हैं। इसके अतिरिक्त, सुनिश्चित करें कि आपके वर्डप्रेस इंस्टॉलेशन में सुरक्षा प्लगइन स्थापित हैं और वे सक्रिय हैं। नियमित रूप से अपनी वेबसाइट का बैकअप लें ताकि यदि कोई समझौता होता है तो आप इसे पुनर्स्थापित कर सकें।
4.16.12 या उसके बाद के किसी पैच्ड वर्जन में अपडेट करें
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-3309 प्रोफाइलप्रेस प्लगइन में एक भेद्यता है जो हमलावरों को अनधिकृत शॉर्टकोड निष्पादित करने की अनुमति देती है, जिससे वेबसाइट की सामग्री और कार्यों को नियंत्रित किया जा सकता है।
यदि आप प्रोफाइलप्रेस प्लगइन के संस्करण 0.0.0 से 4.16.11 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
प्रोफाइलप्रेस प्लगइन को संस्करण 4.16.12 में अपडेट करके इस भेद्यता को ठीक करें।
वर्तमान में, CVE-2026-3309 सक्रिय रूप से शोषण नहीं किया जा रहा है, लेकिन सार्वजनिक रूप से उपलब्ध है।
प्रोफाइलप्रेस की आधिकारिक सलाह उनकी वेबसाइट पर उपलब्ध है: [प्रोफाइलप्रेस वेबसाइट लिंक]
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।