हांगकांग वेबसाइटों के लिए गुटेंटोर XSS जोखिम (CVE20262951)

वर्डप्रेस गुटेंटोर प्लगइन में क्रॉस साइट स्क्रिप्टिंग (XSS)
प्लगइन का नाम गुटेंटोर
कमजोरियों का प्रकार क्रॉस साइट स्क्रिप्टिंग
CVE संख्या CVE-2026-2951
तात्कालिकता कम
CVE प्रकाशन तिथि 2026-04-23
स्रोत URL CVE-2026-2951

गुटेंटोर XSS (CVE-2026-2951): वर्डप्रेस साइट मालिकों को क्या जानना चाहिए

तारीख: 2026-04-23 |  लेखक: हांगकांग सुरक्षा विशेषज्ञ

सारांश: एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) सुरक्षा दोष (CVE-2026-2951) का खुलासा हुआ है जो गुटेंटोर (≤ 3.5.5) को प्रभावित करता है। एक प्रमाणित योगदानकर्ता HTML इंजेक्ट कर सकता है जो कुछ संदर्भों में जावास्क्रिप्ट को निष्पादित कर सकता है। यह लेख जोखिम, शोषण के रास्ते, पहचान और नियंत्रण के कदम, सुधार और दीर्घकालिक सख्ती के दृष्टिकोण को एक हांगकांग सुरक्षा विशेषज्ञ के दृष्टिकोण से समझाता है।.

पृष्ठभूमि: क्या हुआ

2026-04-23 को गुटेंटोर — गुटेनबर्ग ब्लॉक्स / पेज बिल्डर प्लगइन को प्रभावित करने वाले एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) सुरक्षा दोष का खुलासा हुआ (CVE-2026-2951)। यह समस्या गुटेंटोर के संस्करणों को 3.5.5 तक प्रभावित करती है। विक्रेता ने एक पैच किया हुआ संस्करण (3.5.6) जारी किया।.

  • भेद्यता वर्ग: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • प्रभावित संस्करण: ≤ 3.5.5
  • पैच किया गया संस्करण: 3.5.6
  • CVE: CVE-2026-2951
  • इंजेक्ट करने के लिए आवश्यक विशेषाधिकार: योगदानकर्ता (प्रमाणित उपयोगकर्ता)
  • शोषण: उपयोगकर्ता इंटरैक्शन की आवश्यकता होती है (एक विशेषाधिकार प्राप्त उपयोगकर्ता को पेलोड को सक्रिय करना चाहिए)

यह एक सामान्य संग्रहीत XSS है जो एक ब्लॉक में है जो कम विशेषाधिकार प्राप्त खातों से HTML स्वीकार करता है। एक योगदानकर्ता पेलोड्स को संग्रहीत कर सकता है जो तब निष्पादित होते हैं जब एक उच्च विशेषाधिकार प्राप्त उपयोगकर्ता सामग्री को देखता या संपादित करता है — संपादकीय कार्यप्रवाहों और बाहरी योगदान स्वीकार करने वाली साइटों के लिए एक जोखिम।.

भेद्यता का तकनीकी सारांश

अंतर्निहित कारण HTML की अपर्याप्त सफाई/एस्केपिंग है जो एक गुटेंटोर ब्लॉक में प्रदान की जाती है जो कच्चा HTML स्वीकार करता है (आम तौर पर “गुटेंटोर HTML” या समान)। योगदानकर्ता HTML को पोस्ट सामग्री या ब्लॉक मेटा में डाल सकते हैं और बाद में इसे एक विशेषाधिकार प्राप्त उपयोगकर्ता के ब्राउज़र में निष्पादित कर सकते हैं।.

प्रमुख तकनीकी गुण:

  • इंजेक्शन बिंदु: Gutentor ब्लॉक जो स्वतंत्र HTML की अनुमति देता है।.
  • प्रकार: संग्रहीत XSS (पेलोड डेटाबेस में बना रहता है)।.
  • निष्पादन के लिए विशेषाधिकार प्राप्त उपयोगकर्ता इंटरैक्शन की आवश्यकता होती है: व्यवस्थापक/संपादक पूर्वावलोकन, संपादक में खोलना, या एक तैयार लिंक जो रेंडरिंग का कारण बनता है।.
  • संभावित प्रभाव: सत्र चोरी, पीड़ित की ओर से कार्रवाई, या साइट सुरक्षा के आधार पर विशेषाधिकार वृद्धि श्रृंखला के हिस्से के रूप में उपयोग।.

चूंकि हमला संग्रहीत है, यह समय के साथ कई उपयोगकर्ताओं को प्रभावित कर सकता है जब तक संग्रहीत पेलोड हटा नहीं दिया जाता या साइट पैच नहीं की जाती।.

कौन जोखिम में है और क्यों

जोखिम कॉन्फ़िगरेशन और कार्यप्रवाह द्वारा संचालित होता है:

  • Gutentor ≤ 3.5.5 चलाने वाली साइटें कमजोर हैं।.
  • साइटें जो योगदानकर्ता खातों (बाहरी लेखक, अतिथि लेखक) की अनुमति देती हैं, उच्च जोखिम में हैं।.
  • कई संपादकों/व्यवस्थापकों वाली साइटें जो नियमित रूप से सामग्री का पूर्वावलोकन या संपादित करती हैं, अधिक जोखिम में हैं।.
  • उच्च-मूल्य वाली साइटें (ई-कॉमर्स, सदस्यता, संपादकीय) आकर्षक लक्ष्य हैं।.

यदि आप हांगकांग या एशिया-प्रशांत क्षेत्र में कई सामग्री योगदानकर्ताओं के साथ साइटें संचालित करते हैं, तो तुरंत प्लगइन संस्करणों की पुष्टि करें और योगदानकर्ता नीतियों की समीक्षा करें।.

वास्तविक शोषण परिदृश्य

हमले के रास्तों को समझना शमन को प्राथमिकता देने में मदद करता है। संभावित परिदृश्य में शामिल हैं:

  1. संपादकीय कार्यप्रवाह के माध्यम से लक्षित वृद्धि

    योगदानकर्ता पहुंच वाला हमलावर एक ड्राफ्ट में एक दुर्भावनापूर्ण Gutentor HTML ब्लॉक डालता है। एक संपादक या व्यवस्थापक ड्राफ्ट को व्यवस्थापक संपादक या पूर्वावलोकन में खोलता है और पेलोड उनके ब्राउज़र में निष्पादित होता है।.

  2. विशेषाधिकार प्राप्त कार्रवाई को ट्रिगर करने के लिए सामाजिक इंजीनियरिंग

    हमलावर एक ड्राफ्ट का लिंक भेजता है, समीक्षा करने के लिए आग्रह करता है। एक विशेषाधिकार प्राप्त उपयोगकर्ता क्लिक करता है और संग्रहीत XSS को ट्रिगर करता है।.

  3. बहु-चरण स्थिरता और बैकडोर

    प्रारंभिक XSS JS निष्पादित करता है जो पीड़ित के सत्र के माध्यम से प्रशासनिक कार्य करने का प्रयास करता है (व्यवस्थापक उपयोगकर्ता बनाना, बैकडोर अपलोड करना)। सफलता सक्रिय सत्र विशेषाधिकार और अन्य सुरक्षा पर निर्भर करती है।.

  4. सार्वजनिक रेंडरिंग

    यदि साइट बिना सफाई के ब्लॉक को सार्वजनिक रूप से प्रस्तुत करती है, तो आगंतुक भी प्रभावित हो सकते हैं - हालांकि यह खुलासा व्यवस्थापक/विशेषाधिकार प्राप्त उपयोगकर्ता वेक्टर पर जोर देता है।.

संक्षेप में: एक हमलावर ऐसा सामग्री तैयार कर सकता है जो एक विशेषाधिकार प्राप्त उपयोगकर्ता के खुलने की प्रतीक्षा करती है; खुलने पर, हमलावर उस उपयोगकर्ता के संदर्भ में JavaScript निष्पादित करता है।.

तात्कालिक कार्रवाई (पहले 24-72 घंटे)

एक व्यावहारिक, जोखिम-केंद्रित दृष्टिकोण से उत्पादन वातावरण में, निम्नलिखित को प्राथमिकता दें:

  1. प्लगइन को 3.5.6 या बाद के संस्करण में अपडेट करें

    विक्रेता पैच को जल्द से जल्द स्टेजिंग पर लागू करें, जल्दी परीक्षण करें, फिर उत्पादन में तैनात करें। यह निश्चित समाधान है।.

  2. यदि तत्काल अपडेट संभव नहीं है तो रोकथाम करें

    • नए योगदानकर्ता पंजीकरण को अस्थायी रूप से निष्क्रिय करें और उन योगदानकर्ता असाइनमेंट को रद्द करें जो आवश्यक नहीं हैं।.
    • सुनिश्चित करें कि योगदानकर्ताओं के ड्राफ्ट केवल स्टेजिंग में या सफाई के बाद विश्वसनीय संपादकों द्वारा समीक्षा की जाएं।.
    • यदि संभव हो, तो ब्लॉक संपादक के भीतर गैर-विश्वसनीय भूमिकाओं के लिए Gutentor HTML ब्लॉक को निष्क्रिय या प्रतिबंधित करें।.
  3. संदिग्ध सामग्री के लिए स्कैन करें।

    टैग, on* इवेंट हैंडलर्स, javascript: URI और एन्कोडेड पेलोड के लिए पोस्ट और ब्लॉक सामग्री की खोज करें (सुरक्षित कमांड के लिए परिशिष्ट देखें)।.

  4. विशेषाधिकार प्राप्त उपयोगकर्ताओं के लिए फिर से प्रमाणीकरण करने के लिए मजबूर करें।

    व्यवस्थापकों और संपादकों से कहें कि वे पैचिंग या रोकथाम के बाद लॉग आउट करें और फिर से लॉग इन करें ताकि सत्र चोरी के जोखिम को कम किया जा सके।.

  5. निगरानी और लॉगिंग बढ़ाएं

    व्यवस्थापक गतिविधि, नए उपयोगकर्ता निर्माण, प्लगइन इंस्टॉलेशन और हाल के संपादनों की निगरानी करें। असामान्यताओं के लिए सर्वर और एक्सेस लॉग की जांच करें।.

  6. यदि समझौता होने का संदेह है

    साइट को अलग करें (रखरखाव पृष्ठ), फोरेंसिक सबूत को संरक्षित करें (बैकअप और लॉग), और एक घटना प्रतिक्रिया प्रक्रिया का पालन करें।.

अपडेट करना सबसे तेज़ और सबसे प्रभावी समाधान है। अन्य कदम तब तक मुआवजा नियंत्रण हैं जब तक आप पैच नहीं कर सकते।.

समझौते के संकेतकों (IoCs) की सुरक्षित खोज कैसे करें

संदिग्ध पोस्ट का पूर्वावलोकन ब्राउज़र में न करें। पाठ-आधारित खोज या डेटाबेस क्वेरी का उपयोग करें।.

सुरक्षित खोज टिप्स:

  • संदिग्ध HTML की खोज के लिए WP-CLI या सीधे DB क्वेरी का उपयोग करें बिना इसे प्रस्तुत किए।.
  • टैग, on* विशेषताएँ (onclick, onmouseover), javascript: URI, और Gutentor ब्लॉक मार्कर की तलाश करें।.

उदाहरण WP-CLI कमांड (उचित पहुंच के साथ टर्मिनल से चलाएं):

wp db query "SELECT ID, post_title, post_author FROM wp_posts WHERE post_content LIKE '%<script%';"

वैकल्पिक रूप से, DB को एक पाठ फ़ाइल में निर्यात करें और grep के साथ <script, onerror=, या javascript: के लिए खोजें। निर्यातित डेटा को सुरक्षित रूप से संभालें।.

यदि आपको संदिग्ध सामग्री मिलती है, तो इसे संभावित समझौता के रूप में मानें और पहले इसे साफ़ या अलग किए बिना प्रशासन में पोस्ट न खोलें।.

सख्ती और कॉन्फ़िगरेशन परिवर्तन (संक्षिप्त और दीर्घकालिक)

संक्षिप्त अवधि (तुरंत लागू करें)

  • Gutentor को 3.5.6+ पर अपडेट करें।.
  • यह सीमित करें कि कौन पोस्ट बना सकता है या ब्लॉकों का उपयोग कर सकता है - जहां आवश्यक न हो, योगदानकर्ता भूमिका को हटा दें।.
  • जहां संभव हो, गैर-विश्वसनीय भूमिकाओं के लिए Gutentor HTML ब्लॉक को अक्षम करें।.
  • संपादक/प्रशासन खातों के लिए मजबूत पासवर्ड और दो-कारक प्रमाणीकरण लागू करें।.
  • डैशबोर्ड में फ़ाइल संपादन अक्षम करें: define(‘DISALLOW_FILE_EDIT’, true)।.
  • अप्रयुक्त प्लगइन्स को हटा दें और थीम/प्लगइन्स को अपडेट रखें।.

दीर्घकालिक

  • न्यूनतम विशेषाधिकार लागू करें: केवल आवश्यक क्षमताएँ प्रदान करें।.
  • एक सामग्री समीक्षा प्रक्रिया अपनाएँ जहाँ बाहरी ड्राफ्ट को स्टेजिंग में समीक्षा की जाती है।.
  • प्रशासनिक क्रियाओं और सामग्री परिवर्तनों के लिए केंद्रीकृत लॉगिंग और अलर्टिंग लागू करें।.
  • उत्पादन से पहले अपडेट का परीक्षण करने के लिए एक स्टेजिंग वातावरण बनाए रखें।.
  • XSS और ज्ञात कमजोर घटकों के लिए नियमित स्वचालित स्कैन चलाएँ।.

डेवलपर मार्गदर्शन: ब्लॉक HTML और कच्चे उपयोगकर्ता इनपुट के लिए सुरक्षित कोडिंग पैटर्न

डेवलपर्स के लिए जो Gutenberg ब्लॉक्स बना रहे हैं या HTML इनपुट स्वीकार कर रहे हैं, इन सुरक्षित पैटर्न का पालन करें:

  • इनपुट पर स्वच्छ करें: wp_kses() या wp_kses_post() का उपयोग करें जिसमें टैग और विशेषताओं के लिए एक सख्त अनुमति सूची हो जहाँ उपयोगकर्ता-प्रदत्त HTML स्वीकार किया जाता है।.
  • आउटपुट पर एस्केप करें: हमेशा डेटा को रेंडर करते समय एस्केप करें: esc_html(), esc_attr(), esc_url(), या wp_kses_post() के माध्यम से सावधानी से साफ़ किया गया HTML। अविश्वसनीय उपयोगकर्ताओं से संग्रहीत कच्चे HTML को रेंडर करने से बचें।.
  • क्षमता जांच और नॉनस: रेंडरिंग को प्रभावित करने वाली सामग्री स्वीकार करने से पहले उपयोगकर्ता क्षमताओं को मान्य करें। wp_verify_nonce() और REST API क्षमता जांच का उपयोग करें।.
  • खतरनाक सुविधाओं को सीमित करें: जब तक आवश्यक न हो, कच्चा HTML न दें; नियंत्रित समृद्ध पाठ विकल्प प्रदान करें और कच्चे HTML को विश्वसनीय भूमिकाओं तक सीमित करें।.
  • ऑडिट करने योग्य भंडारण: कच्चे इनपुट को केवल तब स्टोर करें जब आवश्यक हो, क्यों दस्तावेज़ करें, और ऑडिटिंग के लिए संपादनों को लॉग करें।.
  • निगरानी: कच्चे HTML या संभावित खतरनाक विशेषताओं वाले संपादनों को लॉग करें ताकि उन्हें समीक्षा के लिए देखा जा सके।.

यदि आप तुरंत अपडेट नहीं कर सकते हैं, तो एक एप्लिकेशन-स्तरीय फ़ायरवॉल या वर्चुअल पैचिंग जोखिम को कम कर सकती है। नीचे अवधारणात्मक नियम हैं जिन्हें स्टेजिंग पर परीक्षण किया जाना चाहिए।.

उच्च-स्तरीय WAF लक्ष्य:

  • टैग और निम्न-privilege खातों से संदिग्ध इवेंट विशेषताओं की सबमिशन को ब्लॉक करें।.
  • संदिग्ध विशेषताओं वाले प्रतिक्रियाओं को साफ करके रेंडरिंग-समय शोषण को रोकें।.
  • अविश्वसनीय खातों से संदिग्ध संपादन/सबमिशन व्यवहार पर दर-सीमा लगाएं।.

अनुशंसित सुरक्षा (अवधारणात्मक):

  1. सबमिशन ब्लॉकिंग

    Block submissions that include <script> tags or on* event handlers in post creation/edit flows originating from Contributor accounts. Detect encoded tags (e.g. %3Cscript%3E) and common obfuscations. Apply to wp-admin/post.php and relevant REST endpoints.

  2. इवेंट-विशेषता फ़िल्टरिंग

    निम्न-privilege खातों द्वारा प्रस्तुत सामग्री के लिए “on” (onclick, onerror, onmouseover) से शुरू होने वाले विशेषताओं को ब्लॉक या स्ट्रिप करें।.

  3. javascript: URIs की अनुमति न दें

    निम्न-privilege सबमिटर्स से href/src विशेषताओं में javascript: URIs को ब्लॉक करें।.

  4. रेंडरिंग-समय सुरक्षा

    सार्वजनिक पृष्ठों और पूर्वावलोकन एंडपॉइंट्स पर, Gutentor ब्लॉक कंटेनरों का पता लगाएं और प्रतिक्रियाओं में टैग या on* विशेषताओं को निष्क्रिय करें। एक विकल्प के रूप में, एक प्रतिबंधात्मक सामग्री सुरक्षा नीति (CSP) हेडर डालने पर विचार करें जहां यह प्रशासनिक कार्यक्षमता को बाधित नहीं करेगा।.

  5. क्षमता-आधारित नियम

    Contributor या उससे नीचे के रूप में प्रमाणित अनुरोधों के लिए अधिक सख्त मान्यता लागू करें; केवल विश्वसनीय भूमिकाओं से पूर्ण सामग्री की अनुमति दें।.

सामग्री सुरक्षा नीति सुझाव (स्टेजिंग पर परीक्षण करें):

सामग्री-सुरक्षा-नीति: डिफ़ॉल्ट-स्रोत 'स्वयं'; स्क्रिप्ट-स्रोत 'स्वयं' https:; ऑब्जेक्ट-स्रोत 'कोई नहीं';

नोट: CSP बहुत सख्त होने पर अपेक्षित कार्यक्षमता को बाधित कर सकता है। उत्पादन में लागू करने से पहले हमेशा परीक्षण करें।.

निगरानी, प्रतिक्रिया और सफाई चेकलिस्ट

यदि आपको शोषण का संदेह है या संदिग्ध सामग्री मिलती है, तो इन प्राथमिकता वाले चरणों का पालन करें:

  1. स्नैपशॉट और बैकअप: फॉरेंसिक्स के लिए एक पूर्ण अपरिवर्तनीय बैकअप (डेटाबेस + फ़ाइलें) बनाएं।.
  2. शामिल करें: यदि सक्रिय समझौता है तो साइट को रखरखाव मोड में डालें। संदिग्ध उपयोगकर्ता खातों को रद्द करें या लॉक करें। व्यवस्थापक और अन्य क्रेडेंशियल्स को बदलें।.
  3. जांच करें: हाल के संपादनों, नए बनाए गए पोस्ट, नए व्यवस्थापक उपयोगकर्ताओं, स्थापित प्लगइन्स और अनुसूचित कार्यों की समीक्षा करें।.
  4. सुधारें: दुर्भावनापूर्ण HTML ब्लॉकों को हटा दें या उन्हें साफ करें। बैकडोर फ़ाइलें हटा दें। साफ स्रोत से परिवर्तित प्लगइन्स को फिर से स्थापित करें।.
  5. पुनर्प्राप्त करें: कोर/प्लगइन्स/थीम को पैच किए गए संस्करणों में अपडेट करें, क्रेडेंशियल्स को मजबूत करें, 2FA सक्षम करें, और निगरानी जारी रखें।.
  6. घटना के बाद: API कुंजी और रहस्यों को बदलें, एक पूर्ण मैलवेयर स्कैन और ऑडिट चलाएं, और सीखे गए पाठों का दस्तावेजीकरण करें।.

यदि आपके पास इन-हाउस सुरक्षा क्षमता नहीं है, तो containment, clean-up और recovery में सहायता के लिए एक विश्वसनीय घटना प्रतिक्रिया प्रदाता को संलग्न करें।.

शमन विकल्प और सेवा विचार

जब आप सिस्टम को पैच और मजबूत करते हैं तो जोखिम को कम करने के कई तरीके हैं। विचार करें:

  • प्राथमिक शमन के रूप में विक्रेता पैच लागू करना।.
  • संपादन/सबमिट एंडपॉइंट्स और रेंडरिंग के दौरान शोषण प्रयासों को रोकने के लिए वर्चुअल पैचिंग/WAF नियमों का उपयोग करना।.
  • मैनुअल सामग्री ऑडिट करना और संदिग्ध ब्लॉकों को हटाना।.
  • यदि समझौता संदिग्ध है तो त्वरित सुधार के लिए प्रबंधित सुरक्षा या घटना प्रतिक्रिया टीमों को संलग्न करना।.

हांगकांग के संचालन के दृष्टिकोण से: एक स्टेजिंग वातावरण में त्वरित पैच परीक्षण को प्राथमिकता दें और साइट के मालिकों और संपादकों के साथ स्पष्ट संचार चैनल बनाए रखें ताकि containment कदम (जैसे, योगदानकर्ता पोस्ट को अक्षम करना) बिना संचालन भ्रम के लागू किए जा सकें।.

परिशिष्ट: त्वरित कमांड, प्रश्न और चेकलिस्ट

सावधानी: पहले उन्हें साफ किए बिना व्यवस्थापक में संदिग्ध पोस्ट का पूर्वावलोकन कभी न करें।.

सुरक्षित WP-CLI डेटाबेस खोज उदाहरण:

wp db query "SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script%';"

वर्डप्रेस डैशबोर्ड जांच:

  • उपयोगकर्ता → सभी उपयोगकर्ता: हाल ही में बनाए गए योगदानकर्ता खातों की तलाश करें।.
  • पोस्ट → सभी पोस्ट: अविश्वसनीय उपयोगकर्ताओं से हाल के ड्राफ्ट की जांच करने के लिए लेखक द्वारा फ़िल्टर करें।.
  • प्लगइन्स → स्थापित प्लगइन्स: Gutentor प्लगइन संस्करण की पुष्टि करें और 3.5.6+ में अपडेट करें।.

सुधार चेकलिस्ट:

  • स्टेजिंग पर Gutentor को 3.5.6+ पर अपडेट करें, परीक्षण करें, फिर उत्पादन में तैनात करें।.
  • प्रशासन पूर्वावलोकन में उन्हें खोले बिना संदिग्ध ब्लॉकों को खोजें और हटा दें।.
  • प्रशासक पासवर्ड को घुमाएं और सत्रों को रद्द करें।.
  • नई जोड़ी गई या संशोधित PHP फ़ाइलों के लिए फ़ाइल सिस्टम को स्कैन करें।.
  • सुधार के बाद साइट को फिर से स्कैन करें ताकि साफ स्थिति की पुष्टि हो सके।.

अंतिम विचार

सामग्री-निर्माता ब्लॉकों में संग्रहीत XSS एक आवर्ती पैटर्न है: संपादकों के लिए लचीलापन अक्सर हमले की सतह को बढ़ाता है। CVE-2026-2951 यह दर्शाता है कि कैसे एक निम्न-privilege खाता स्थायी सामग्री बना सकता है जो तब खतरनाक हो जाती है जब एक विशेषाधिकार प्राप्त उपयोगकर्ता इसे खोलता है।.

प्रमुख क्रियाएँ: प्लगइन को 3.5.6+ पर अपडेट करें, न्यूनतम विशेषाधिकार लागू करें, सुरक्षित क्वेरी का उपयोग करके संदिग्ध सामग्री के लिए स्कैन करें, और पैच करते समय नियंत्रण उपाय लागू करें। हांगकांग और क्षेत्र में संगठनों के लिए, साइट प्रशासकों, संपादकों और होस्टिंग/आईटी टीमों के बीच त्वरित समन्वय जोखिम की खिड़की को कम करता है।.

यदि आपको संदिग्ध समझौते के बाद हाथों-पर मदद की आवश्यकता है, तो वर्डप्रेस फोरेंसिक्स और सफाई में अनुभवी घटना प्रतिक्रिया विशेषज्ञों की तलाश करें।.

0 शेयर:
आपको यह भी पसंद आ सकता है