Smart Slider 3 WordPress प्लगइन में एक मध्यम-गंभीरता भेद्यता सब्सक्राइबर-स्तरीय उपयोगकर्ताओं को सर्वर की मनमानी फ़ाइलें — wp-config.php सहित — पढ़ने देती है, और 5,00,000 से अधिक साइटें अब भी बिना पैच हैं। सुरक्षा शोधकर्ता Coruna iOS एक्सप्लॉइट किट को कुख्यात Operation Triangulation का संभावित अद्यतन उत्तराधिकारी बताते हैं। OpenAI ने AI दुरुपयोग और सुरक्षा जोखिमों पर केंद्रित नया बग बाउंटी ट्रैक खोला। TP-Link ने कई राउटर मॉडलों में उच्च-गंभीरता भेद्यताएँ पैच कीं। Hightower Holding ने 1,30,000 व्यक्तियों को प्रभावित करने वाले डेटा ब्रीच की पुष्टि की।
एक भेद्यता — Smart Slider 3में, जो सबसे लोकप्रिय WordPress प्लगइन्स में से एक है और जिसके 8,00,000 से अधिक सक्रिय इंस्टॉलेशनहैं — किसी भी प्रमाणित उपयोगकर्ता को, यहाँ तक कि केवल सब्सक्राइबर-स्तरीय पहुँच वाले को भी, सर्वर पर मनमानी फ़ाइलें पढ़ने देती है। यह ख़ामी इस रूप में दर्ज है CVE-2026-3098।
यह भेद्यता उपजी है अनुपस्थित क्षमता जाँचों से, जो प्लगइन की AJAX एक्सपोर्ट क्रियाओं में हैं। दरअसल actionExportAll फ़ंक्शन में फ़ाइल-प्रकार और स्रोत, दोनों का सत्यापन नहीं है, जिससे कोई भी प्रमाणित उपयोगकर्ता इसे चला सकता है और सर्वर की मनमानी फ़ाइलें — जिनमें wp-config.php भी शामिल है — एक्सपोर्ट संग्रह में डाल सकता है।
यद्यपि भेद्यता के लिए प्रमाणीकरण आवश्यक है, इससे प्रभाव केवल उन वेबसाइटों तक सीमित रहता है जो देती हैं उपयोगकर्ता पंजीकरण या सदस्यता सुविधाएँ — जो सदस्यता प्रणालियों, WooCommerce दुकानों या सामुदायिक फ़ोरम वाली आधुनिक WordPress साइटों पर बेहद आम हैं।
WordPress.org के डाउनलोड आँकड़े दिखाते हैं कि पिछले सप्ताह प्लगइन लगभग 3,03,000 बार डाउनलोड हुआ, यानी कम से कम 5,00,000 साइटें अब भी असुरक्षित संस्करण चला रही हैं। तुरंत Smart Slider 3 के संस्करण 3.5.1.34 पर अपडेट करें। अपडेट के बाद, यदि आप उपयोगकर्ता पंजीकरण की अनुमति देते हैं तो एहतियातन डेटाबेस क्रेडेंशियल और WordPress सॉल्ट बदल दें।
इस CVE को मिला मध्यम गंभीरता स्कोर प्रमाणीकरण की शर्त के कारण, पर रक्षकों को निश्चिंत नहीं होना चाहिए। व्यवहार में:
wp-config.php देती है पूर्ण डेटाबेस पहुँच, जिससे पूरी साइट पर क़ब्ज़ा संभव हो जाता हैरक्षक कार्रवाई: Smart Slider 3 को 3.5.1.34+ पर अपडेट करें। संदिग्ध सब्सक्राइबर पंजीकरणों के लिए उपयोगकर्ता खातों का ऑडिट करें। यदि व्यवसाय के लिए अनिवार्य न हो तो उपयोगकर्ता पंजीकरण बंद करने पर विचार करें। wp-config.php के सभी गोपनीय मान बदलें। सर्वर लॉग में असामान्य फ़ाइल एक्सपोर्ट गतिविधि पर नज़र रखें।
सुरक्षा शोधकर्ताओं ने एक परिष्कृत iOS एक्सप्लॉइट किट की पहचान की है, जिसका नाम है Coruna , और जिसमें मौजूद है एक कर्नेल एक्सप्लॉइट का अद्यतन संस्करण , जो पहले इस्तेमाल हुआ था Operation Triangulation में — वह चर्चित जासूसी अभियान, जिसे Kaspersky ने 2023 में उजागर किया था और जो ज़ीरो-क्लिक iMessage एक्सप्लॉइट के ज़रिए iOS डिवाइसों को निशाना बनाता था।
Operation Triangulation अब तक दर्ज सबसे उन्नत iOS हमला शृंखलाओं में से एक था:
Coruna किट दर्शाती है उसी एक्सप्लॉइट विकास कार्यक्रम की निरंतरता और उन्नति । शोधकर्ताओं ने पाया कि कर्नेल एक्सप्लॉइट घटक को नए iOS संस्करणों पर काम करने के लिए अद्यतन किया गया है, और मूल Operation Triangulation के खुलासों के बाद Apple द्वारा लाए गए बचावों को चकमा देने के लिए उसमें सुधार किए गए हैं।
यह खोज गंभीर सवाल खड़े करती है राज्य-प्रायोजित एक्सप्लॉइट कार्यक्रमों की दीर्घायु पर, और इस पर भी कि Apple ने 2023-2024 में जो सुधार तैनात किए, उन्होंने अंतर्निहित हमला सतह को पूरी तरह निष्क्रिय किया या नहीं। Coruna का अस्तित्व बताता है कि एक्सप्लॉइट डेवलपर्स को लक्षित हार्डवेयर और सॉफ़्टवेयर की उससे कहीं गहरी जानकारी थी, जितनी पैच में संबोधित हुई।
सरकार, कूटनीति, रक्षा और महत्वपूर्ण बुनियादी ढाँचे के संगठनों को सुनिश्चित करना चाहिए कि सभी iOS डिवाइस चला रही हों नवीनतम iOS संस्करण। उच्च-मूल्य कर्मियों की डिवाइसों पर Lockdown Mode चालू करें। Operation Triangulation-श्रेणी के एक्सप्लॉइट का बना रहना रेखांकित करता है कि मोबाइल डिवाइस प्रबंधन और आक्रामक पैचिंग क्यों अनिवार्य हैं — उन ख़तरों के विरुद्ध भी जिन्हें आप हल हुआ मान चुके थे।
OpenAI ने अपने सुरक्षा शोध कार्यक्रम का विस्तार किया है और जोड़ा है दुरुपयोग और सुरक्षा जोखिमों पर केंद्रित एक नया बग बाउंटी ट्रैक , जो उसके AI मॉडलों और उत्पादों पर लागू होगा। इस नए कार्यक्रम के ज़रिए OpenAI उन रिपोर्टों को पुरस्कृत करेगा जो ऐसी डिज़ाइन या क्रियान्वयन समस्याएँ बताती हैं जिनसे ठोस नुक़सान होता है।
पारंपरिक बग बाउंटी कार्यक्रमों के विपरीत, जो XSS या SQLi जैसी बुनियादी ढाँचा भेद्यताओं पर केंद्रित रहते हैं, यह नया ट्रैक इन्हें कवर करता है:
यह AI कंपनियों के सुरक्षा के प्रति नज़रिए में एक सार्थक बदलाव है — दुरुपयोग और बेजा इस्तेमाल को सुरक्षा भेद्यताओं की तरह मानना , जो बाउंटी पुरस्कार के योग्य हैं। यह स्वीकार करता है कि जेलब्रेक, प्रॉम्प्ट इंजेक्शन हमले और सुरक्षा बायपास के वास्तविक परिणाम होते हैं और वे पारंपरिक भेद्यताओं जितनी ही संरचित प्रतिक्रिया के हक़दार हैं।
सुरक्षा शोधकर्ताओं के लिए: OpenAI का विस्तारित कार्यक्रम AI रेड-टीमिंग के नए अवसर बनाता है। प्रतिकूल मशीन लर्निंग, प्रॉम्प्ट इंजीनियरिंग और AI सुरक्षा में विशेषज्ञता रखने वाले शोधकर्ता अब कमज़ोरियाँ पहचानने पर आर्थिक पुरस्कार पा सकते हैं। यदि प्रतिस्पर्धी भी यही करें, तो पूरे AI उद्योग में सुरक्षा कमियों की खोज और उनका समाधान तेज़ हो सकता है।
TP-Link ने सुरक्षा अपडेट जारी किए हैं, जो संबोधित करते हैं कई उच्च-गंभीरता भेद्यताएँ , और ये उसकी पूरी राउटर उत्पाद शृंखला में फैली हैं। इन सुरक्षा दोषों का शोषण करके किया जा सकता था:
TP-Link राउटर वैश्विक स्तर पर सबसे व्यापक रूप से तैनात उपभोक्ता और लघु-व्यवसाय नेटवर्किंग डिवाइसों में गिने जाते हैं। भेद ली गई राउटर इस काम आती हैं:
यह सब TP-Link उत्पादों पर बढ़ी नियामकीय निगरानी के बीच हुआ है। दरअसल FCC संभावित प्रतिबंधों का मूल्यांकन कर रहा है — कुछ चीन-निर्मित नेटवर्किंग उपकरणों पर, और व्यापक रूप से तैनात राउटरों में बिना पैच की भेद्यताएँ सीधे उन्हीं राष्ट्रीय सुरक्षा चिंताओं को हवा देती हैं।
रक्षक कार्रवाई: प्रभावित मॉडलों और फ़र्मवेयर संस्करणों के लिए TP-Link की सुरक्षा सलाह देखें। राउटर फ़र्मवेयर तुरंत अपडेट करें। यदि पहले न किया हो तो डिफ़ॉल्ट एडमिन क्रेडेंशियल बदलें। जब तक स्पष्ट रूप से ज़रूरी न हो, रिमोट प्रबंधन बंद रखें। जाँचें कि WAN की ओर खुले प्रबंधन इंटरफ़ेस तो नहीं हैं।
Hightower Holding, एक वेल्थ मैनेजमेंट और वित्तीय सलाहकार फ़र्म, ने एक डेटा ब्रीच का ख़ुलासा किया है जिससे प्रभावित हुए लगभग 1,30,000 व्यक्ति। कंपनी ने पुष्टि की कि हैकरों ने उसके परिवेश से संवेदनशील व्यक्तिगत जानकारी चुराई, जिसमें शामिल हैं:
SSN और ड्राइविंग लाइसेंस नंबरों का संयोजन बनता है पहचान की चोरी के लिए एक उच्च-मूल्य डेटासेट। प्रभावित व्यक्तियों पर फ़र्ज़ी खाते खुलवाने, कर धोखाधड़ी और कृत्रिम पहचान गढ़े जाने का जोखिम बढ़ जाता है।
वेल्थ मैनेजमेंट फ़र्में विशेष रूप से संवेदनशील डेटा रखती हैं — केवल व्यक्तिगत पहचानकर्ता ही नहीं, बल्कि वित्तीय खाता विवरण, निवेश पोर्टफ़ोलियो और निवल संपत्ति की जानकारी भी। Hightower की सेंध वित्तीय क्षेत्र की घटनाओं की बढ़ती सूची में जुड़ती है, जो इनकी ज़रूरत रेखांकित करती है:
यदि आप प्रभावित हैं: तीनों ब्यूरो में अपनी क्रेडिट रिपोर्ट पर नज़र रखें। क्रेडिट फ़्रीज़ लगाने पर विचार करें — विशेष रूप से यदि आपको सूचित किया गया हो कि आपका SSN चोरी हुआ है। Hightower या वेल्थ मैनेजमेंट सेवाओं का हवाला देने वाले फ़िशिंग प्रयासों से सावधान रहें, क्योंकि ख़तरा एक्टर अक्सर चुराए गए डेटा से लक्षित सोशल इंजीनियरिंग गढ़ते हैं।
| ख़तरा | श्रेणी | गंभीरता | निशाना |
|---|---|---|---|
| Smart Slider 3 CVE-2026-3098 | वेब एप्लिकेशन / प्लगइन | मध्यम-उच्च | 5 लाख+ WordPress साइटें |
| Coruna iOS एक्सप्लॉइट किट | राष्ट्र-राज्य / जासूसी | गंभीर | उच्च-मूल्य iOS उपयोगकर्ता |
| OpenAI दुरुपयोग बग बाउंटी | AI सुरक्षा / उद्योग | सूचनात्मक | AI पारितंत्र |
| TP-Link राउटर भेद्यताएँ | नेटवर्क बुनियादी ढाँचा | उच्च | उपभोक्ता / SMB नेटवर्क |
| Hightower Holding की सेंध | डेटा ब्रीच | उच्च | 1,30,000 व्यक्ति |
KENSAI आपकी हमला सतह की लगातार निगरानी करता है — भेद्यताओं, ग़लत कॉन्फ़िगरेशन और उजागर बिंदुओं के लिए, इससे पहले कि हमलावर उन्हें ढूँढ़ लें।
अपना मुफ़्त स्कैन शुरू करें →प्रकाशक: KENSAI ख़तरा इंटेलिजेंस टीम
29 मार्च, 2026 — रात्रि संस्करण
स्रोत: BleepingComputer, SecurityWeek, Wordfence, Defiant