| प्लगइन का नाम | कॉर्नरस्टोन |
|---|---|
| कमजोरियों का प्रकार | मनमाना कोड निष्पादन |
| CVE संख्या | CVE-2026-49113 |
| तात्कालिकता | उच्च |
| CVE प्रकाशन तिथि | 2026-06-06 |
| स्रोत URL | CVE-2026-49113 |
तात्कालिक सुरक्षा सलाह — कॉर्नरस्टोन प्लगइन में मनमाना कोड निष्पादन (< 7.8.8) और आपको अब क्या करना चाहिए
दिनांक: 2026-06-05 | लेखक: हांगकांग सुरक्षा विशेषज्ञ
TL;DR
एक उच्च-गंभीरता वाला मनमाना कोड निष्पादन सुरक्षा दोष (CVE-2026-49113, CVSS 8.5) कॉर्नरस्टोन प्लगइन के संस्करणों को प्रभावित करता है जो पहले के हैं 7.8.8. एक निम्न-privilege प्रमाणित उपयोगकर्ता (सदस्य स्तर) एक इंजेक्शन दोष का दुरुपयोग कर सकता है और कमजोर साइटों पर दूरस्थ कोड निष्पादन के लिए बढ़ा सकता है। यह मुद्दा अप्रैल 2026 में एक सुरक्षा शोधकर्ता द्वारा रिपोर्ट किया गया था और जून 2026 की शुरुआत में सार्वजनिक रूप से प्रकट किया गया था।.
यदि आपकी वर्डप्रेस साइट कॉर्नरस्टोन का संस्करण चलाती है जो 7.8.8, से पुराना है, तो तुरंत अपडेट करें। यदि आप तुरंत अपडेट नहीं कर सकते हैं, तो प्लगइन को निष्क्रिय करें या अस्थायी उपाय लागू करें (WAF के माध्यम से आभासी पैचिंग, पहुंच सीमित करें) और नीचे दिए गए घटना प्रतिक्रिया चेकलिस्ट का पालन करें।.
यह सलाह साइट मालिकों, डेवलपर्स और होस्टिंग प्रदाताओं के लिए लिखी गई है जिन्हें स्पष्ट, व्यावहारिक मार्गदर्शन की आवश्यकता है।.
क्या हुआ
- सुरक्षा दोष: मनमाना कोड निष्पादन (दूरस्थ)
- प्रभावित सॉफ़्टवेयर: कॉर्नरस्टोन वर्डप्रेस प्लगइन
- कमजोर संस्करण: कोई भी रिलीज जो 7.8.8
- पैच किया गया: 7.8.8
- CVE: CVE-2026-49113
- से पहले है। रिपोर्ट किया गया: 23 अप्रैल 2026 (शोधकर्ता); सार्वजनिक प्रकटीकरण 4 जून 2026
- गंभीरता: उच्च (CVSS 8.5)
- आवश्यक विशेषाधिकार: सब्सक्राइबर (निम्न-privileged, प्रमाणित उपयोगकर्ता)
संक्षेप में: एक दोष एक प्रमाणित निम्न-privilege उपयोगकर्ता को डेटा इंजेक्ट करने की अनुमति देता है जिसे मनमाना कोड निष्पादित करने के लिए वेब सर्वर/PHP उपयोगकर्ता के तहत उपयोग किया जा सकता है। हमलावर इसे बैकडोर स्थापित करने, धोखाधड़ी व्यवस्थापक खातों को बनाने, या साइट का पूर्ण नियंत्रण लेने और अन्य सिस्टम में स्थानांतरित करने के लिए हथियार बना सकते हैं।.
यह क्यों खतरनाक है
- मनमाना कोड निष्पादन PHP या सिस्टम-स्तरीय कमांड को वेब सर्वर संदर्भ में निष्पादित करने की अनुमति देता है — संभावित रूप से पूर्ण साइट समझौता।.
- आवश्यक हमलावर की विशेषाधिकार स्तर निम्न है (सदस्य)। कोई भी साइट जिसमें उपयोगकर्ता पंजीकरण, सदस्यता या सदस्य खाते हैं, उजागर है।.
- एक प्रमाण-का-धारणा प्रकट होने के बाद, स्वचालित सामूहिक-शोषण अभियान आमतौर पर जल्दी से अनुसरण करते हैं।.
- पहचान अक्सर विलंबित होती है क्योंकि हमलावर चुपके से बैकडोर स्थापित करते हैं जो सरल अपडेट को सहन कर सकते हैं।.
हमलावर इसका दुरुपयोग कैसे कर सकते हैं (उच्च-स्तरीय, गैर-शोषणकारी)
- एक सदस्य खाता बनाएं या समझौता करें।.
- एक कमजोर कॉर्नरस्टोन एंडपॉइंट (AJAX क्रिया, admin-ajax, प्लगइन AJAX मार्ग, या फ़ॉर्म फ़ील्ड) पर तैयार इनपुट सबमिट करें जो सामग्री को ठीक से साफ़ या मान्य करने में विफल रहता है।.
- ऐसे पेलोड इंजेक्ट करें जो एप्लिकेशन को हमलावर द्वारा प्रदान किए गए PHP का मूल्यांकन या लिखने का कारण बनाते हैं (या एक संग्रहीत पेलोड बनाने के लिए जो बाद में कोड निष्पादन को ट्रिगर करता है)।.
- PHP वेबशेल लिखने, एक नया व्यवस्थापक उपयोगकर्ता बनाने, थीम फ़ाइलों को संशोधित करने, या निरंतर पहुंच बनाए रखने के लिए दूरस्थ कोड निष्पादन का उपयोग करें।.
- डेटा चोरी, SEO दुरुपयोग, स्पैम, होस्टिंग वातावरण में स्थानांतरित करना, या फिरौती के लिए सामग्री को एन्क्रिप्ट करें।.
क्योंकि प्रारंभ में केवल सदस्य विशेषाधिकार की आवश्यकता होती है, खुले पंजीकरण, सदस्यता साइनअप, या कमजोर टिप्पणी-से-उपयोगकर्ता प्रवाह वाली साइटें उच्च जोखिम में हैं।.
कौन जोखिम में है
- कॉर्नरस्टोन के संस्करण जो पुराने हैं 7.8.8.
- उपयोगकर्ता पंजीकरण की अनुमति देने वाली साइटें या सदस्य-स्तरीय उपयोगकर्ता वाली साइटें।.
- साझा-होस्ट और मल्टीसाइट वातावरण जहां हमलावर स्थानांतरित कर सकते हैं।.
- ऐसी साइटें जिनमें आक्रामक निगरानी, लॉगिंग, या आभासी पैचिंग नहीं है।.
यदि आप कई वर्डप्रेस इंस्टॉलेशन होस्ट करते हैं, तो सभी की जांच करें। हमलावर अक्सर डोमेन और उपडोमेन को स्कैन करते हैं; एक कमजोर साइट एक समूह में कई संपत्तियों को समझौता करने के लिए पर्याप्त है।.
तत्काल कदम (अगले घंटे में क्या करना है)
- कॉर्नरस्टोन को 7.8.8 या बाद के संस्करण में अपडेट करें — पैच अंतिम समाधान है। यदि आप कर सकते हैं तो इसे तुरंत करें।.
- यदि आप अपडेट नहीं कर सकते हैं, प्लगइन को निष्क्रिय करें कॉर्नरस्टोन प्लगइन या उस फीचर को बंद करें जो कमजोर एंडपॉइंट को उजागर करता है (यदि संभव हो तो स्टेजिंग पर परीक्षण करें)।.
- अस्थायी उपाय लागू करें: संदिग्ध अनुरोध पैटर्न को ब्लॉक करने के लिए अपने होस्ट या नेटवर्क WAF का उपयोग करें और प्लगइन से जुड़े खतरनाक AJAX एंडपॉइंट्स को अक्षम करें।.
- पासवर्ड रीसेट करने के लिए मजबूर करें सभी व्यवस्थापक खातों के लिए और अन्य विशेषाधिकार प्राप्त उपयोगकर्ताओं के लिए पासवर्ड रीसेट करने पर विचार करें।.
- उपयोगकर्ता पंजीकरण को मजबूत करें — सार्वजनिक पंजीकरण को अस्थायी रूप से बंद करें या अतिरिक्त सत्यापन चरण जोड़ें।.
- निगरानी और लॉगिंग बढ़ाएं; नीचे सूचीबद्ध समझौते के संकेतों (IoCs) के लिए स्कैनिंग शुरू करें।.
- यदि समझौता संदिग्ध है, तो प्रभावित साइट को ऑफलाइन या रखरखाव मोड में ले जाने पर विचार करें जबकि जांच और सुधार किया जा रहा है।.
19. एक्सेस लाइनों में शामिल हैं
इन संकेतों के लिए फ़ाइलों, डेटाबेस और सर्वर लॉग को स्कैन करें:
- अप्रत्याशित व्यवस्थापक उपयोगकर्ता या उपयोगकर्ता जिनकी भूमिकाएँ आपने नहीं बनाई हैं।.
- wp-content/uploads, थीम, या प्लगइन्स में नए या संशोधित PHP फ़ाइलें — विशेष रूप से यादृच्छिक नामों वाली फ़ाइलें या eval/base64_decode/system कॉल करने वाली फ़ाइलें।.
- संदिग्ध अनुसूचित कार्य (wp_cron प्रविष्टियाँ) या अपरिचित क्रोन कार्य।.
- वेब सर्वर से असामान्य IPs/डोमेन के लिए आउटबाउंड नेटवर्क कनेक्शन।.
- CPU, मेमोरी, या आउटगोइंग ट्रैफ़िक में असामान्य स्पाइक्स।.
- प्लगइन एंडपॉइंट्स पर POST अनुरोधों के साथ संबंधित 500/503 सर्वर त्रुटियाँ।.
- अजीब एक्सेस लॉग प्रविष्टियाँ: admin-ajax.php या कस्टम प्लगइन एंडपॉइंट्स पर असामान्य पेलोड्स (लंबी Base64 स्ट्रिंग्स, अजीब वर्ग नामों के साथ अनुक्रमित डेटा) के लिए POST।.
- वेबशेल कलाकृतियाँ: लंबी एन्कोडेड लाइनों वाली फ़ाइलें या eval, preg_replace के साथ /e, assert(), या create_function() के लिए कॉल।.
उपयोगी grep (सर्वर कंसोल पर चलाएँ; अपने वातावरण के लिए पथ समायोजित करें):
find /var/www/html -type f -name "*.php" -mtime -30 -print"
यदि आप सकारात्मक संकेत पाते हैं, तो लॉग और फ़ाइल टाइमस्टैम्प को संरक्षित करें। यदि संभव हो तो परिवर्तन करने से पहले एक फोरेंसिक स्नैपशॉट लें।.
विस्तृत सुधार रणनीति
संकुचन, उन्मूलन और पुनर्प्राप्ति — चरण दर चरण।.
1. संकुचन
- प्लगइन को अपडेट करें 7.8.8 पहले संकुचन क्रिया के रूप में।.
- यदि अपडेट संभव नहीं है, तो प्लगइन को अक्षम करें या वेब सर्वर या WAF स्तर पर कमजोर एंडपॉइंट्स के लिए अनुरोधों को ब्लॉक करें।.
- सार्वजनिक पंजीकरण को बंद करें और लॉगिन को प्रतिबंधित करें (IP व्हाइटलिस्टिंग, दर सीमाएँ) जहाँ संभव हो।.
जांच
- लॉग एकत्र करें: वेब सर्वर, PHP-FPM, एक्सेस, त्रुटि लॉग, और कोई भी वर्डप्रेस लॉग।.
- ज्ञात-गुणवत्ता बैकअप या मूल प्लगइन/थीम वितरण के साथ फ़ाइल चेकसम की तुलना करें।.
- wp-content/uploads, wp-content/plugins, और wp-content/themes के तहत संशोधित कोर/थीम/प्लगइन फ़ाइलों और नए बनाए गए फ़ाइलों की जांच करें।.
3. उन्मूलन
- ध्यान से वेबशेल या बैकडोर हटा दें। यदि अनिश्चित हैं, तो एक साफ बैकअप से पुनर्स्थापित करें।.
- बुरे व्यवस्थापक उपयोगकर्ताओं को हटा दें और सभी पासवर्ड रीसेट करें।.
- API कुंजियों और किसी भी क्रेडेंशियल को घुमाएं जो उजागर हो सकते हैं।.
4. पुनर्प्राप्ति
- साइट फ़ाइलों और डेटाबेस को एक साफ पूर्व-समझौता बैकअप से पुनर्स्थापित करें, फिर तुरंत प्लगइन्स/थीम्स को अपडेट करें।.
- आधिकारिक स्रोत से कॉर्नरस्टोन को फिर से स्थापित करें और सुनिश्चित करें कि यह अपडेट किया गया है। 7.8.8 या बाद में।.
- हार्डनिंग को फिर से लागू करें: सही फ़ाइल अनुमतियाँ, wp-config.php में फ़ाइल संपादन को अक्षम करें, और न्यूनतम विशेषाधिकार उपयोगकर्ता भूमिकाओं को लागू करें।.
5. घटना के बाद
- गहन सुरक्षा स्कैन करें (मैलवेयर, फ़ाइल अखंडता)।.
- पार्श्व आंदोलन या पुनरावृत्त संकेतकों के लिए लॉग की समीक्षा करें।.
- कर्मचारियों को घटना के बारे में शिक्षित करें और दीर्घकालिक निवारण लागू करें।.
यदि आपके पास इन-हाउस विशेषज्ञता की कमी है, तो फोरेंसिक विश्लेषण करने और एक साफ पुनर्प्राप्ति योजना प्रदान करने के लिए एक योग्य सुरक्षा विशेषज्ञ को संलग्न करें। मेज़बान को जांच के दौरान प्रभावित खातों को संगरोध में रखने पर विचार करना चाहिए।.
सुझाए गए WAF नियम अवधारणाएँ (कच्चे शोषण पेलोड न डालें)
पहचान/ब्लॉकिंग नियम बनाने के समय विचार करने के लिए उच्च-स्तरीय पैटर्न। झूठे सकारात्मक से बचने के लिए पूर्ण ब्लॉकिंग से पहले पहचान मोड में परीक्षण करें।.
- स्पष्ट दूरस्थ-कोड पैटर्न को ब्लॉक करें: POST डेटा में संदिग्ध फ़ंक्शन नामों वाले अनुरोध जैसे
eval(,assert(,base64_decode(,सिस्टम(,exec(,shell_exec(,preg_replace("/e"). क्रिया: BLOCK + LOG।. - प्रशासनिक AJAX एंडपॉइंट्स को सीमित करें: गैर-प्रमाणीकृत उपयोगकर्ताओं से कॉल को प्रतिबंधित करें;
admin-ajax.phpऔर प्लगइन-विशिष्ट AJAX एंडपॉइंट्स; विशेषाधिकार प्राप्त क्रियाओं के लिए टोकन की आवश्यकता करें या लॉग इन किए गए व्यवस्थापकों से उत्पन्न हों।. - आकार थ्रेशोल्ड और वर्ण जांच: बहुत बड़े एन्कोडेड स्ट्रिंग्स, भारी गैर-प्रिंट करने योग्य वर्णों, या अत्यधिक लंबे अनुक्रमित पेलोड्स के साथ POST शरीरों को ब्लॉक करें। क्रिया: CHALLENGE/REJECT (CAPTCHA या 403)।.
- अनुक्रमित वस्तु इंजेक्शन हस्ताक्षर: अप्रत्याशित वर्ग नामों को शामिल करने वाले अनुक्रमित पेलोड्स का पता लगाएँ। क्रिया: BLOCK + ALERT।.
- उपयोगकर्ता व्यवहार का प्रोफाइल बनाएं: नए बनाए गए खातों या IPs से लंबे पेलोड्स पोस्ट करने वाले बार-बार अनुरोधों को धीमा करें। क्रिया: RATE LIMIT या TEMP BAN।.
- भूगोल/IP प्रतिबंध: प्रशासनिक क्षेत्रों को ज्ञात IP रेंज या क्षेत्रों तक सीमित करें जहाँ व्यावहारिक हो।.
- अपलोड नीति: अपलोड में PHP फ़ाइलों के निष्पादन को रोकें; सर्वर कॉन्फ़िगरेशन द्वारा इनकार करें।
.php,.phtml,.pharअपलोड में।.
नोट: ये अवधारणात्मक नियंत्रण हैं - सावधानी से लागू करें और ब्लॉकों को लागू करने से पहले सीखने के मोड में मान्य करें।.
पहचान और शिकार प्लेबुक (व्यावहारिक प्रश्न)
प्रयास किए गए या सफल शोषण के सबूतों की खोज के लिए उदाहरण।.
वर्डप्रेस डेटाबेस
SELECT option_name, option_value
FROM wp_options
WHERE option_name LIKE '%cornerstone%' OR option_value LIKE '%eval(%' OR option_value LIKE '%base64_%';
SELECT ID, user_login, user_email, user_registered, user_status;
सर्वर लॉग
zgrep -i "admin-ajax.php" /var/log/apache2/*access* | zgrep -Ei "base64|eval|serialize|object"
फ़ाइल प्रणाली
find /var/www/html/wp-content/uploads -type f -name "*.php" -print
यदि आप अनुक्रमण के दुरुपयोग या एन्कोडेड पेलोड्स के संकेत देखते हैं, तो संभावित समझौते का अनुमान लगाएँ और घटना प्रतिक्रिया के लिए बढ़ाएँ।.
हार्डनिंग सिफारिशें (भविष्य की घटनाओं को रोकें)
- वर्डप्रेस कोर, थीम और प्लगइन्स को अपडेट रखें। जहाँ सुरक्षित हो, स्वचालित अपडेट सक्षम करें।.
- उपयोगकर्ता भूमिकाओं को सीमित करें और न्यूनतम विशेषाधिकार के सिद्धांत को लागू करें।.
- प्लगइन और थीम संपादकों को निष्क्रिय करें: जोड़ें
define('DISALLOW_FILE_EDIT', true);जोड़करwp-config.php. - मजबूत पासवर्ड और विशेषाधिकार प्राप्त खातों के लिए बहु-कारक प्रमाणीकरण लागू करें।.
- जहां उपलब्ध हो, अपने होस्ट या सुरक्षा उपकरण प्रदाता से WAFs/वर्चुअल पैचिंग और स्वचालित स्कैनिंग का उपयोग करें।.
- अपलोड में PHP निष्पादन को निष्क्रिय करें। अपलोड निर्देशिका के लिए उदाहरण .htaccess:
सभी से इनकार करें - नियमित रूप से बैकअप लें और ऑफ-साइट बैकअप की पुष्टि करें।.
- नियमित फ़ाइल अखंडता जांच और मैलवेयर स्कैन चलाएं।.
- विसंगतियों के लिए लॉग को केंद्रीकृत और मॉनिटर करें; फोरेंसिक तत्परता के लिए लॉग को बनाए रखें।.
- स्टाफ को फ़िशिंग, क्रेडेंशियल स्वच्छता और सुरक्षित विकास प्रथाओं पर प्रशिक्षित करें।.
होस्टिंग प्रदाताओं के लिए सिफारिशें
- कमजोर Cornerstone संस्करणों के लिए टेनेट साइटों को सक्रिय रूप से स्कैन करें और ग्राहकों को सूचित करें।.
- प्रभावित टेनेट्स के लिए अस्थायी वर्चुअल पैचिंग या WAF नियम प्रदान करें जबकि वे अपडेट लागू करते हैं।.
- ग्राहकों को प्लगइन्स को अपडेट करने और समझौते से उबरने के लिए मार्गदर्शन और सहायता प्रदान करें।.
- समझौते के संदेह में साइटों को संगरोध करें और ग्राहकों को सुधारात्मक कदम और फोरेंसिक विकल्पों के साथ सूचित करें।.
- खातों में अपलोड निर्देशिकाओं में सीधे PHP निष्पादन को अवरुद्ध करें जब तक कि स्पष्ट रूप से आवश्यक न हो।.
पुनर्प्राप्ति चेकलिस्ट (यदि आप समझौते में हैं)
- साइट को ऑफ़लाइन या रखरखाव मोड में ले जाएं ताकि इसे नियंत्रित किया जा सके।.
- लॉग को संरक्षित करें और एक फोरेंसिक स्नैपशॉट लें।.
- प्रारंभिक पहुंच वेक्टर की पहचान करें और सभी संकेतकों को सूचीबद्ध करें।.
- वेबशेल/बैकडोर को हटा दें या एक साफ बैकअप से पुनर्स्थापित करें।.
- कमजोर प्लगइन्स को पैच करें (Cornerstone 7.8.8+)।.
- सभी पासवर्ड और API कुंजियों को घुमाएं (डेटाबेस, व्यवस्थापक, FTP/SFTP, होस्टिंग पैनल)।.
- आधिकारिक स्रोतों से प्लगइन्स/थीम्स को फिर से स्थापित करें।.
- पूर्ण मैलवेयर स्कैन और फ़ाइल अखंडता जांच चलाएँ।.
- सेवाओं को फिर से सक्षम करें और पुनरावृत्ति के लिए निकटता से निगरानी करें।.
- प्रभावित हितधारकों को सूचित करें और नियामक या संविदात्मक रिपोर्टिंग दायित्वों पर विचार करें।.
सामान्य प्रश्न
प्रश्न — मैंने पहले ही 7.8.8 में अपडेट किया है। क्या मैं सुरक्षित हूँ?
उत्तर — अपडेटिंग भविष्य के शोषण से कमजोरियों को हटा देती है, लेकिन यदि आपकी साइट को अपडेट से पहले शोषित किया गया था, तो बैकडोर या स्थायी तंत्र रह सकते हैं। एक पूर्ण मैलवेयर स्कैन चलाएं, फ़ाइलों और उपयोगकर्ताओं की जांच करें, और बैकअप की पुष्टि करें।.
प्रश्न — मैं साइट को ऑफ़लाइन नहीं ले जा सकता — मुझे क्या करना चाहिए?
उत्तर — शोषण प्रयासों को रोकने के लिए तुरंत WAF नियम या होस्ट-स्तरीय अवरोध लागू करें, सार्वजनिक पंजीकरण को निष्क्रिय करें और प्रभावित एंडपॉइंट्स तक पहुंच को प्रतिबंधित करें जब तक कि आप पैच लागू नहीं कर सकते। निगरानी बढ़ाएं और लॉग को संरक्षित करें।.
प्रश्न — क्या एक आगंतुक बिना लॉग इन किए इसका शोषण कर सकता है?
उत्तर — यह कमजोरी सब्सक्राइबर स्तर पर प्रमाणित पहुंच की आवश्यकता होती है। हालाँकि, हमलावर अक्सर पंजीकरण या क्रेडेंशियल चोरी के माध्यम से सब्सक्राइबर खाते बनाते हैं, इसलिए सार्वजनिक पंजीकरण जोखिम को बढ़ाते हैं।.
प्रश्न — क्या अपडेट करने से मेरी साइट का डिज़ाइन या अनुकूलन टूट जाएगा?
उत्तर — प्लगइन अपडेट कस्टम एकीकरण को प्रभावित कर सकते हैं। यदि संभव हो तो पहले स्टेजिंग पर अपडेट का परीक्षण करें। यदि समझौते को रोकने के लिए तत्काल अपडेट करना आवश्यक है, तो अपडेट लागू करें और फिर कार्यक्षमता की पुष्टि करें; यदि समस्याएँ आती हैं, तो एक साफ बैकअप से पुनर्स्थापित करें और प्लगइन लेखक या डेवलपर के साथ समस्या निवारण करें।.
अंतिम शब्द
यह एक उच्च-प्राथमिकता की कमजोरी है। हालांकि आवश्यक हमलावर विशेषाधिकार कम है, परिणाम पूर्ण साइट अधिग्रहण हो सकते हैं। देरी न करें: Cornerstone को अपडेट करें 7.8.8 अब, यदि आप तुरंत अपडेट नहीं कर सकते हैं, तो अस्थायी उपाय लागू करें, और समझौते के संकेतों के लिए एक केंद्रित जांच करें। यदि आपके पास आवश्यक कौशल नहीं हैं, तो सहायता के लिए अनुभवी वर्डप्रेस घटना प्रतिक्रियाकर्ताओं या अपने होस्टिंग प्रदाता से संपर्क करें।.
एक हांगकांग सुरक्षा विशेषज्ञ के रूप में, मैं किसी भी साइट के लिए तत्काल कार्रवाई और सावधानीपूर्वक फोरेंसिक समीक्षा की सलाह देता हूं जो उजागर हो सकती है।.
सुरक्षित रहें,
हांगकांग सुरक्षा विशेषज्ञ