प्लेटफ़ॉर्म
wordpress
घटक
meta-box
में ठीक किया गया
5.11.2
Meta Box WordPress प्लगइन में एक गंभीर भेद्यता पाई गई है, जो अनधिकृत फ़ाइल एक्सेस की अनुमति देती है। यह भेद्यता फ़ाइल पथ सत्यापन में अपर्याप्तता के कारण है, जिससे प्रमाणित हमलावरों को सर्वर पर मनमाने ढंग से फ़ाइलें हटाने की क्षमता मिलती है। संस्करण 5.11.1 और उससे पहले के संस्करण प्रभावित हैं। इस समस्या को 5.11.2 संस्करण में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को सर्वर पर मनमाने ढंग से फ़ाइलें हटाने की अनुमति देती है, जिससे गंभीर परिणाम हो सकते हैं। उदाहरण के लिए, यदि हमलावर wp-config.php फ़ाइल को हटा देता है, तो वे WordPress इंस्टॉलेशन पर पूर्ण नियंत्रण प्राप्त कर सकते हैं, जिससे रिमोट कोड निष्पादन (RCE) हो सकता है। हमलावर संवेदनशील डेटा तक भी पहुंच सकते हैं और सर्वर पर अन्य दुर्भावनापूर्ण गतिविधियाँ कर सकते हैं। इस भेद्यता का शोषण करने के लिए हमलावरों को Contributor-स्तर या उससे ऊपर की पहुंच की आवश्यकता होती है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है। अभी तक सक्रिय शोषण अभियान की कोई रिपोर्ट नहीं है, लेकिन संभावित जोखिम को कम करने के लिए तत्काल कार्रवाई की सिफारिश की जाती है। यह भेद्यता CISA KEV सूची में शामिल नहीं है। सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (POC) उपलब्ध हो सकते हैं।
WordPress sites utilizing the Meta Box plugin, particularly those with a large number of users with Contributor-level access or higher, are at risk. Shared hosting environments where users have limited control over server file permissions are also particularly vulnerable. Sites relying on older, unpatched versions of Meta Box are most exposed.
• wordpress / composer / npm:
wp plugin list --status=active | grep 'Meta Box'• wordpress / composer / npm:
wp plugin update --all• wordpress / composer / npm:
wp plugin status meta-box-plugin• wordpress / composer / npm:
find /var/www/html/wp-content/plugins/meta-box/ -type f -name '*delete.php*'disclosure
एक्सप्लॉइट स्थिति
CVSS वेक्टर
CVE-2026-39468 को कम करने के लिए, Meta Box प्लगइन को तुरंत संस्करण 5.11.2 में अपडेट करें। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, फ़ाइल सिस्टम अनुमतियों को सख्त करके अनधिकृत फ़ाइल एक्सेस को सीमित करें। एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके संदिग्ध अनुरोधों को ब्लॉक करें। WordPress सुरक्षा प्लगइन का उपयोग करके फ़ाइल अखंडता की निगरानी करें।
संस्करण 5.11.2 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-39468 Meta Box WordPress प्लगइन में एक भेद्यता है जो हमलावरों को मनमाने ढंग से फ़ाइलें हटाने की अनुमति देती है, जिससे रिमोट कोड निष्पादन हो सकता है।
यदि आप Meta Box प्लगइन के संस्करण 5.11.1 या उससे कम का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Meta Box प्लगइन को संस्करण 5.11.2 में अपडेट करें।
अभी तक सक्रिय शोषण अभियान की कोई रिपोर्ट नहीं है, लेकिन संभावित जोखिम को कम करने के लिए तत्काल कार्रवाई की सिफारिश की जाती है।
आधिकारिक सलाहकार के लिए Meta Box वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।