| प्लगइन का नाम | शब्द प्रतिस्थापक |
|---|---|
| कमजोरियों का प्रकार | क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| CVE संख्या | CVE-2026-3620 |
| तात्कालिकता | कम |
| CVE प्रकाशन तिथि | 2026-06-02 |
| स्रोत URL | CVE-2026-3620 |
वर्डप्रेस शब्द प्रतिस्थापक (≤ 0.4) — प्रमाणित प्रशासक द्वारा संग्रहीत XSS (CVE-2026-3620): साइट मालिकों को क्या जानना और अब क्या करना चाहिए
लेखक: हांगकांग सुरक्षा विशेषज्ञ
तारीख: 2026-06-02
अवलोकन
1 जून 2026 को वर्ड प्रतिस्थापक वर्डप्रेस प्लगइन (संस्करण ≤ 0.4) में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता को सार्वजनिक रूप से उजागर किया गया और इसे CVE-2026-3620 सौंपा गया। यह समस्या एक प्रमाणित, केवल प्रशासक द्वारा संग्रहीत XSS है — जिसका अर्थ है कि वर्डप्रेस में प्रशासक विशेषाधिकार वाले उपयोगकर्ता हानिकारक इनपुट को सहेज सकते हैं जो बाद में उचित एस्केपिंग के बिना प्रस्तुत किया जाता है, जिससे साइट आगंतुकों या अन्य प्रशासनिक उपयोगकर्ताओं के ब्राउज़र में जावास्क्रिप्ट निष्पादित होता है।.
हालांकि इस भेद्यता को पेलोड पेश करने के लिए प्रशासक पहुंच की आवश्यकता होती है, इसके परिणाम गंभीर हो सकते हैं: लगातार खाता अधिग्रहण, साइट का विकृति, बैकडोर स्थापना, कुकी/टोकन चोरी, विशेषाधिकार वृद्धि और साइट के भीतर पार्श्व आंदोलन। रिपोर्ट की गई CVSS आधार स्कोर 5.9 (मध्यम) है, लेकिन व्यावहारिक जोखिम इस पर बहुत निर्भर करता है कि क्या एक हमलावर प्रशासक खाता प्राप्त कर सकता है या मजबूर कर सकता है (सामाजिक इंजीनियरिंग, पुन: उपयोग किए गए पासवर्ड, समझौता किए गए उपकरण, बागी ठेकेदार, आदि)।.
यह मार्गदर्शन बताता है कि भेद्यता कैसे काम करती है, वास्तविकवादी हमले के परिदृश्य, पहचान संकेतक, रोकथाम और शमन के कदम (अस्थायी सुधार सहित), दीर्घकालिक सख्ती, और मूल कारण को ठीक करने के लिए डेवलपर मार्गदर्शन।.
श्रेय: सार्वजनिक सलाह में उजागर की गई भेद्यता (CVE-2026-3620)। अनुसंधान का श्रेय san6051 (COFFSec) को दिया गया।.
संग्रहीत XSS क्या है और “प्रमाणित प्रशासक” वेक्टर क्यों महत्वपूर्ण है?
संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) तब होती है जब एक हमलावर सर्वर-साइड डेटा (डेटाबेस, विकल्प तालिका, पोस्ट, प्लगइन सेटिंग्स, आदि) में एक हानिकारक स्क्रिप्ट संग्रहीत करता है और वह स्क्रिप्ट बाद में अन्य उपयोगकर्ताओं को उचित एस्केपिंग या स्वच्छता के बिना प्रदान की जाती है। चूंकि पेलोड स्थायी है, इसलिए समय के साथ कई आगंतुकों और उपयोगकर्ताओं पर प्रभाव पड़ सकता है।.
“प्रमाणित प्रशासक” गुणांक का अर्थ है कि केवल प्रशासक क्षमताओं वाले खाते हानिकारक पेलोड को सहेज सकते हैं। यह प्रमाणीकरण रहित बग की तुलना में तत्काल हमले की सतह को कम करता है, लेकिन यह खतरनाक बना रहता है क्योंकि:
- प्रशासक खाते फ़िशिंग, क्रेडेंशियल स्टफिंग और सामाजिक इंजीनियरिंग के माध्यम से अक्सर लक्षित होते हैं।.
- प्रशासक सामग्री और स्थायी साइट डेटा बना सकते हैं।.
- एक हमलावर एक प्रशासक को पेलोड चिपकाने या आयात करने के लिए मजबूर कर सकता है, या हानिकारक प्रविष्टियों को सीधे इंजेक्ट करने के लिए एक समझौता किए गए प्रशासक का उपयोग कर सकता है।.
- प्रशासनिक डैशबोर्ड में प्रस्तुत होने वाला संग्रहीत XSS तुरंत अन्य प्रशासनिक सत्रों को खतरे में डाल सकता है।.
यहां तक कि “प्रशासक-केवल” संग्रहीत XSS वास्तविक दुनिया के हमलावर तकनीकों के साथ मिलकर पूर्ण साइट समझौते का कारण बन सकता है।.
वर्ड प्रतिस्थापक भेद्यता कैसे काम करती है (उच्च-स्तरीय)
मुख्य तकनीकी समस्या सीधी है:
- प्लगइन प्रशासकों के लिए प्रतिस्थापन नियम परिभाषित करने के लिए एक UI प्रदान करता है जो डेटाबेस में संग्रहीत होते हैं।.
- जब उन सेटिंग्स को सहेजा जाता है, तो प्लगइन प्रतिस्थापन सामग्री को उचित रूप से स्वच्छ या मान्य करने में विफल रहता है।.
- जब प्लगइन उन संग्रहीत मानों को फ्रंट-एंड या प्रशासनिक डैशबोर्ड में प्रदर्शित करता है, तो यह सामग्री को HTML में बिना एस्केप किए आउटपुट करता है, जिससे एम्बेडेड जावास्क्रिप्ट को निष्पादित करने की अनुमति मिलती है।.
- स्क्रिप्ट साइट के मूल के साथ चलती है, जिससे पीड़ित आगंतुक या प्रशासक के रूप में क्रियाएँ करने की अनुमति मिलती है।.
सामान्य असुरक्षित पैटर्न में शामिल हैं:
- कच्चे HTML या अनएस्केप किए गए पाठ को संग्रहीत करना और इसे सीधे इको करना (जैसे, echo $value;) बजाय esc_html(), esc_attr() या wp_kses() का उपयोग करने के।.
- प्रतिस्थापन स्ट्रिंग्स बनाना जो पृष्ठ HTML या विशेषताओं में उचित एस्केपिंग के बिना डाले जाते हैं।.
- इवेंट हैंडलर्स या javascript: URIs को प्रविष्टियों के हिस्से के रूप में सहेजने की अनुमति देना।.
यथार्थवादी हमले के परिदृश्य
- बागी प्रशासक खाता: एक हमलावर जो एक प्रशासक खाते को नियंत्रित करता है, प्रतिस्थापन प्रविष्टियाँ स्थापित करता है जो पृष्ठों और डैशबोर्ड में जावास्क्रिप्ट को इंजेक्ट करती हैं, जिससे नए प्रशासकों का निर्माण, थीम संपादन, या REST API का दुरुपयोग संभव होता है।.
- फ़िशिंग/क्रेडेंशियल पुन: उपयोग के माध्यम से समझौता किया गया प्रशासक: एक हमलावर एक प्रशासक को हमलावर द्वारा प्रदान की गई प्रतिस्थापन प्रविष्टियों को पेस्ट या सहेजने के लिए धोखा देता है या एक आयात URL पर क्लिक करने के लिए जो पेलोड्स को शामिल करता है।.
- तृतीय-पक्ष का दुरुपयोग: एक ठेकेदार या एजेंसी जिसके पास प्रशासक पहुंच है, अनएस्केप की गई सामग्री पेश करती है।.
- लक्षित पिवट: संग्रहीत XSS प्रशासनिक डैशबोर्ड में निष्पादित होता है और प्रमाणीकरण टोकन या नॉनसेस चुराता है, जिससे आगे की क्रियाएँ संभव होती हैं।.
हालांकि इस बग के माध्यम से दूरस्थ अनधिकृत अधिग्रहण उपलब्ध नहीं है, सामाजिक इंजीनियरिंग और लक्षित समझौता अक्सर उस अंतर को पाटते हैं।.
प्रभाव और सामान्य हमलावर के लक्ष्य
एक बार संग्रहीत XSS निष्पादित होने पर, हमलावर आमतौर पर निम्नलिखित लक्ष्यों की ओर बढ़ते हैं:
- सत्र टोकन चुराना और खातों पर नियंत्रण प्राप्त करना।.
- नए प्रशासक उपयोगकर्ता बनाना या विशेषाधिकार बढ़ाना।.
- स्थायी बैकडोर स्थापित करना (दुष्ट प्लगइन्स, संशोधित थीम, PHP अपलोड)।.
- आगंतुकों को धोखाधड़ी या ड्राइव-बाय डाउनलोड पर पुनर्निर्देशित करना।.
- धोखाधड़ी की सामग्री प्रदर्शित करना या मुद्रीकरण कोड इंजेक्ट करना।.
- फॉर्म, टिप्पणियों, या ई-कॉमर्स पृष्ठों से ग्राहक डेटा एकत्र करना।.
- यदि क्रेडेंशियल्स प्रशासनिक UI में मौजूद हैं तो होस्टिंग पैनल या APIs पर पिवट करना।.
CVE और गंभीरता संदर्भ
- CVE पहचानकर्ता: CVE-2026-3620
- प्रभावित संस्करण: वर्ड रिप्लेसर प्लगइन ≤ 0.4
- प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
- आवश्यक विशेषाधिकार: प्रशासक
- पैच स्थिति (प्रकटीकरण पर): कोई आधिकारिक प्लगइन पैच उपलब्ध नहीं है
- CVSS आधार: 5.9
- अनुसंधान श्रेय: san6051 (COFFSec)
“मध्यम” CVSS के साथ भी, इस भेद्यता को उन साइटों के लिए तत्काल समझें जहां प्रशासक खाते जोखिम में हैं या जहां प्रशासक तृतीय पक्षों से इनपुट स्वीकार करते हैं।.
पहचान — समझौते के संकेत
प्रमुख पहचान तकनीकें: