UpdraftPlus प्रमाणीकरण बायपास और अपडेट | CVE-2026-10795
अपडेट से पहले उत्पाद और संस्करण श्रेणी पहचानें। पुराने लेख ने UpdraftCentral और UpdraftPlus का सुधार संस्करण समान बताया था; उनके संस्करण क्रम अलग हैं।
सत्यापित समस्या
CVE-2026-10795 UpdraftPlus के दूरस्थ संचार में प्रमाणीकरण बायपास है। संदेश और हस्ताक्षर सत्यापन की कमी से बिना लॉगिन वाला हमलावर जुड़े प्रशासक के अधिकारों से आदेश दे सकता है और दूरस्थ कोड निष्पादन संभव हो सकता है। NVD का CVSS 3.1 स्कोर 8.1, उच्च है। यह केवल WordPress nonce की अनुपस्थिति नहीं है।
सुधार संस्करण और जाँच
प्रदाता के सुधार हैं: UpdraftPlus Free 1.26.5, Premium 2.26.5 और UpdraftCentral मूल प्लगइन 0.8.32। ये इस घटना के सुधार हैं, जरूरी नहीं कि आज के नवीनतम संस्करण हों। UpdraftCentral Premium को यह अपडेट नहीं चाहिए था। अपडेट उपलब्ध न हो तो अपनी श्रेणी और आधिकारिक अस्थायी सुधार के लिए घोषणा पढ़ें। हर साइट का उत्पाद, श्रेणी और संस्करण लिखें; विश्वसनीय स्रोत से अपडेट के बाद स्थापित संस्करण जाँचें। अनजान प्रशासक, प्लगइन और बदली फ़ाइलें देखें: अपडेट पुरानी घुसपैठ नहीं मिटाता। अलग वातावरण में नया बैकअप, बहाली और उपयोग में आने वाला दूरस्थ प्रबंधन कनेक्शन जाँचें।
नियम और समयरेखा
URL शब्दों पर सामान्य रोक वाले पुराने उदाहरण हटा दिए गए हैं। updraft शब्द प्रभावित हैंडलर की विश्वसनीय पहचान नहीं है और सामान्य काम रोक सकता है। इस समस्या और आपके एकीकरण के लिए सत्यापित नियम लें। TeamUpdraft की घोषणा 5 जून 2026 और NVD प्रकाशन 11 जून को हुए, जो अलग घटनाएँ हैं। उस समय हमलों पर प्रदाता का कथन आज का आकलन नहीं है। सहायता के लिए Managed-WP की लाइव चैट उपयोग करें।