प्लेटफ़ॉर्म
wordpress
घटक
perfmatters
में ठीक किया गया
2.5.10
2.6.0
CVE-2026-4351 एक पथ पारगमन भेद्यता है जो WordPress के लिए Perfmatters प्लगइन में मौजूद है। यह भेद्यता हमलावरों को अनधिकृत फ़ाइलों को ओवरराइट करने की अनुमति देती है, जिससे सिस्टम की सुरक्षा से समझौता हो सकता है। यह भेद्यता प्लगइन के संस्करण 2.5.9 और उससे पहले के संस्करणों को प्रभावित करती है। इस समस्या को हल करने के लिए, प्लगइन को संस्करण 2.6.0 में अपडेट करना आवश्यक है।
यह भेद्यता एक प्रमाणित हमलावर को, सब्सक्राइबर स्तर के एक्सेस के साथ, Perfmatters प्लगइन के माध्यम से WordPress वेबसाइट पर फ़ाइलों को ओवरराइट करने की अनुमति देती है। हमलावर activate/deactivate हैंडलर में $_GET['snippets'][] मानों का उपयोग करके मनमाने ढंग से फ़ाइल पथों को नियंत्रित कर सकते हैं, जिससे महत्वपूर्ण कॉन्फ़िगरेशन फ़ाइलों या अन्य संवेदनशील डेटा को संशोधित किया जा सकता है। फ़ाइलों को ओवरराइट करने से वेबसाइट की कार्यक्षमता में व्यवधान, डेटा हानि या यहां तक कि सिस्टम पर पूर्ण नियंत्रण भी हो सकता है। यह भेद्यता WordPress वेबसाइटों के लिए एक महत्वपूर्ण सुरक्षा जोखिम पैदा करती है, खासकर उन वेबसाइटों के लिए जिनमें संवेदनशील डेटा संग्रहीत है या जो महत्वपूर्ण कार्यों को करती हैं।
CVE-2026-4351 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन इसकी उच्च CVSS स्कोर और पथ पारगमन भेद्यता की प्रकृति के कारण, यह शोषण के लिए एक आकर्षक लक्ष्य है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का फायदा उठाना आसान बनाते हैं। CISA KEV सूची में इसकी उपस्थिति इस भेद्यता के संभावित जोखिम को दर्शाती है।
WordPress websites utilizing the Perfmatters plugin, particularly those with Subscriber-level users or higher, are at risk. Shared hosting environments where users have limited control over file permissions are especially vulnerable. Sites with outdated plugin versions or those lacking robust security practices are also at increased risk.
• wordpress / composer / npm:
grep -r "Snippet::update\(" /var/www/html/wp-content/plugins/perfmatters/• generic web:
curl -I http://your-wordpress-site.com/wp-admin/admin-ajax.php?action=pmcs_action_handler&snippets%5B%5D=../../../../etc/passwd• wordpress / composer / npm:
wp plugin list --status=all | grep perfmattersdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.06% (19% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-4351 को कम करने के लिए, सबसे प्रभावी उपाय Perfmatters प्लगइन को संस्करण 2.6.0 में अपडेट करना है। यदि तत्काल अपडेट संभव नहीं है, तो अस्थायी शमन रणनीतियों में फ़ाइल एक्सेस को सीमित करना शामिल हो सकता है। यह Snippet::activate() और Snippet::deactivate() फ़ंक्शंस में इनपुट सत्यापन जोड़कर किया जा सकता है ताकि यह सुनिश्चित किया जा सके कि पथ वैध हैं और अनधिकृत फ़ाइलों तक पहुंचने की अनुमति नहीं देते हैं। इसके अतिरिक्त, WordPress फ़ायरवॉल (WAF) या रिवर्स प्रॉक्सी का उपयोग करके फ़ाइल ओवरराइट प्रयासों को ब्लॉक किया जा सकता है। प्लगइन को अपडेट करने के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, फ़ाइल एक्सेस लॉग की जांच करके और यह सुनिश्चित करके कि कोई अनधिकृत फ़ाइल परिवर्तन नहीं हुआ है।
संस्करण 2.6.0 में अपडेट करें, या एक नया पैच किया गया संस्करण
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-4351 Perfmatters प्लगइन में एक पथ पारगमन भेद्यता है जो हमलावरों को अनधिकृत फ़ाइलों को ओवरराइट करने की अनुमति देती है।
यदि आप Perfmatters प्लगइन के संस्करण 2.5.9 या उससे पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-4351 को ठीक करने के लिए, Perfmatters प्लगइन को संस्करण 2.6.0 में अपडेट करें।
CVE-2026-4351 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन यह शोषण के लिए एक संभावित लक्ष्य है।
आप आधिकारिक Perfmatters सलाहकार https://perfmatters.io/ पर पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।