剣 KENSAI
भेद्यताएँ जासूसी एक्सप्लॉइट डेटा ब्रीच 29 मार्च, 2026 — रात्रि संस्करण 8 मिनट पढ़ें

Smart Slider WordPress ख़ामी 5 लाख+ साइटों को उजागर करती है, Coruna iOS एक्सप्लॉइट किट Operation Triangulation को फिर जिला देती है, OpenAI ने AI दुरुपयोग बग बाउंटी शुरू की, TP-Link ने गंभीर राउटर भेद्यताएँ पैच कीं

Smart Slider 3 WordPress प्लगइन में एक मध्यम-गंभीरता भेद्यता सब्सक्राइबर-स्तरीय उपयोगकर्ताओं को सर्वर की मनमानी फ़ाइलें — wp-config.php सहित — पढ़ने देती है, और 5,00,000 से अधिक साइटें अब भी बिना पैच हैं। सुरक्षा शोधकर्ता Coruna iOS एक्सप्लॉइट किट को कुख्यात Operation Triangulation का संभावित अद्यतन उत्तराधिकारी बताते हैं। OpenAI ने AI दुरुपयोग और सुरक्षा जोखिमों पर केंद्रित नया बग बाउंटी ट्रैक खोला। TP-Link ने कई राउटर मॉडलों में उच्च-गंभीरता भेद्यताएँ पैच कीं। Hightower Holding ने 1,30,000 व्यक्तियों को प्रभावित करने वाले डेटा ब्रीच की पुष्टि की।


🔴 Smart Slider 3 WordPress प्लगइन की ख़ामी सब्सक्राइबरों को सर्वर की कोई भी फ़ाइल पढ़ने देती है

एक भेद्यता — Smart Slider 3में, जो सबसे लोकप्रिय WordPress प्लगइन्स में से एक है और जिसके 8,00,000 से अधिक सक्रिय इंस्टॉलेशनहैं — किसी भी प्रमाणित उपयोगकर्ता को, यहाँ तक कि केवल सब्सक्राइबर-स्तरीय पहुँच वाले को भी, सर्वर पर मनमानी फ़ाइलें पढ़ने देती है। यह ख़ामी इस रूप में दर्ज है CVE-2026-3098

तकनीकी विवरण

यह भेद्यता उपजी है अनुपस्थित क्षमता जाँचों से, जो प्लगइन की AJAX एक्सपोर्ट क्रियाओं में हैं। दरअसल actionExportAll फ़ंक्शन में फ़ाइल-प्रकार और स्रोत, दोनों का सत्यापन नहीं है, जिससे कोई भी प्रमाणित उपयोगकर्ता इसे चला सकता है और सर्वर की मनमानी फ़ाइलें — जिनमें wp-config.php भी शामिल है — एक्सपोर्ट संग्रह में डाल सकता है।

यद्यपि भेद्यता के लिए प्रमाणीकरण आवश्यक है, इससे प्रभाव केवल उन वेबसाइटों तक सीमित रहता है जो देती हैं उपयोगकर्ता पंजीकरण या सदस्यता सुविधाएँ — जो सदस्यता प्रणालियों, WooCommerce दुकानों या सामुदायिक फ़ोरम वाली आधुनिक WordPress साइटों पर बेहद आम हैं।

⚠️ 5,00,000+ साइटें अब भी असुरक्षित

WordPress.org के डाउनलोड आँकड़े दिखाते हैं कि पिछले सप्ताह प्लगइन लगभग 3,03,000 बार डाउनलोड हुआ, यानी कम से कम 5,00,000 साइटें अब भी असुरक्षित संस्करण चला रही हैं। तुरंत Smart Slider 3 के संस्करण 3.5.1.34 पर अपडेट करें। अपडेट के बाद, यदि आप उपयोगकर्ता पंजीकरण की अनुमति देते हैं तो एहतियातन डेटाबेस क्रेडेंशियल और WordPress सॉल्ट बदल दें।

स्कोर से परे यह क्यों मायने रखता है

इस CVE को मिला मध्यम गंभीरता स्कोर प्रमाणीकरण की शर्त के कारण, पर रक्षकों को निश्चिंत नहीं होना चाहिए। व्यवहार में:

रक्षक कार्रवाई: Smart Slider 3 को 3.5.1.34+ पर अपडेट करें। संदिग्ध सब्सक्राइबर पंजीकरणों के लिए उपयोगकर्ता खातों का ऑडिट करें। यदि व्यवसाय के लिए अनिवार्य न हो तो उपयोगकर्ता पंजीकरण बंद करने पर विचार करें। wp-config.php के सभी गोपनीय मान बदलें। सर्वर लॉग में असामान्य फ़ाइल एक्सपोर्ट गतिविधि पर नज़र रखें।


📱 Coruna iOS एक्सप्लॉइट किट की पहचान Operation Triangulation के संभावित उत्तराधिकारी के रूप में

सुरक्षा शोधकर्ताओं ने एक परिष्कृत iOS एक्सप्लॉइट किट की पहचान की है, जिसका नाम है Coruna , और जिसमें मौजूद है एक कर्नेल एक्सप्लॉइट का अद्यतन संस्करण , जो पहले इस्तेमाल हुआ था Operation Triangulation में — वह चर्चित जासूसी अभियान, जिसे Kaspersky ने 2023 में उजागर किया था और जो ज़ीरो-क्लिक iMessage एक्सप्लॉइट के ज़रिए iOS डिवाइसों को निशाना बनाता था।

Operation Triangulation की पृष्ठभूमि

Operation Triangulation अब तक दर्ज सबसे उन्नत iOS हमला शृंखलाओं में से एक था:

Coruna क्यों महत्वपूर्ण है

Coruna किट दर्शाती है उसी एक्सप्लॉइट विकास कार्यक्रम की निरंतरता और उन्नति । शोधकर्ताओं ने पाया कि कर्नेल एक्सप्लॉइट घटक को नए iOS संस्करणों पर काम करने के लिए अद्यतन किया गया है, और मूल Operation Triangulation के खुलासों के बाद Apple द्वारा लाए गए बचावों को चकमा देने के लिए उसमें सुधार किए गए हैं।

यह खोज गंभीर सवाल खड़े करती है राज्य-प्रायोजित एक्सप्लॉइट कार्यक्रमों की दीर्घायु पर, और इस पर भी कि Apple ने 2023-2024 में जो सुधार तैनात किए, उन्होंने अंतर्निहित हमला सतह को पूरी तरह निष्क्रिय किया या नहीं। Coruna का अस्तित्व बताता है कि एक्सप्लॉइट डेवलपर्स को लक्षित हार्डवेयर और सॉफ़्टवेयर की उससे कहीं गहरी जानकारी थी, जितनी पैच में संबोधित हुई।

🔸 उन्नत सतत ख़तरा

सरकार, कूटनीति, रक्षा और महत्वपूर्ण बुनियादी ढाँचे के संगठनों को सुनिश्चित करना चाहिए कि सभी iOS डिवाइस चला रही हों नवीनतम iOS संस्करण। उच्च-मूल्य कर्मियों की डिवाइसों पर Lockdown Mode चालू करें। Operation Triangulation-श्रेणी के एक्सप्लॉइट का बना रहना रेखांकित करता है कि मोबाइल डिवाइस प्रबंधन और आक्रामक पैचिंग क्यों अनिवार्य हैं — उन ख़तरों के विरुद्ध भी जिन्हें आप हल हुआ मान चुके थे।


🤖 OpenAI ने AI दुरुपयोग और सुरक्षा जोखिमों के लिए बग बाउंटी कार्यक्रम शुरू किया

OpenAI ने अपने सुरक्षा शोध कार्यक्रम का विस्तार किया है और जोड़ा है दुरुपयोग और सुरक्षा जोखिमों पर केंद्रित एक नया बग बाउंटी ट्रैक , जो उसके AI मॉडलों और उत्पादों पर लागू होगा। इस नए कार्यक्रम के ज़रिए OpenAI उन रिपोर्टों को पुरस्कृत करेगा जो ऐसी डिज़ाइन या क्रियान्वयन समस्याएँ बताती हैं जिनसे ठोस नुक़सान होता है।

दायरे में क्या है

पारंपरिक बग बाउंटी कार्यक्रमों के विपरीत, जो XSS या SQLi जैसी बुनियादी ढाँचा भेद्यताओं पर केंद्रित रहते हैं, यह नया ट्रैक इन्हें कवर करता है:

उद्योग के लिए महत्व

यह AI कंपनियों के सुरक्षा के प्रति नज़रिए में एक सार्थक बदलाव है — दुरुपयोग और बेजा इस्तेमाल को सुरक्षा भेद्यताओं की तरह मानना , जो बाउंटी पुरस्कार के योग्य हैं। यह स्वीकार करता है कि जेलब्रेक, प्रॉम्प्ट इंजेक्शन हमले और सुरक्षा बायपास के वास्तविक परिणाम होते हैं और वे पारंपरिक भेद्यताओं जितनी ही संरचित प्रतिक्रिया के हक़दार हैं।

सुरक्षा शोधकर्ताओं के लिए: OpenAI का विस्तारित कार्यक्रम AI रेड-टीमिंग के नए अवसर बनाता है। प्रतिकूल मशीन लर्निंग, प्रॉम्प्ट इंजीनियरिंग और AI सुरक्षा में विशेषज्ञता रखने वाले शोधकर्ता अब कमज़ोरियाँ पहचानने पर आर्थिक पुरस्कार पा सकते हैं। यदि प्रतिस्पर्धी भी यही करें, तो पूरे AI उद्योग में सुरक्षा कमियों की खोज और उनका समाधान तेज़ हो सकता है।


🔧 TP-Link ने अपनी राउटर उत्पाद शृंखला में उच्च-गंभीरता भेद्यताएँ पैच कीं

TP-Link ने सुरक्षा अपडेट जारी किए हैं, जो संबोधित करते हैं कई उच्च-गंभीरता भेद्यताएँ , और ये उसकी पूरी राउटर उत्पाद शृंखला में फैली हैं। इन सुरक्षा दोषों का शोषण करके किया जा सकता था:

राउटर भेद्यताएँ क्यों गंभीर हैं

TP-Link राउटर वैश्विक स्तर पर सबसे व्यापक रूप से तैनात उपभोक्ता और लघु-व्यवसाय नेटवर्किंग डिवाइसों में गिने जाते हैं। भेद ली गई राउटर इस काम आती हैं:

यह सब TP-Link उत्पादों पर बढ़ी नियामकीय निगरानी के बीच हुआ है। दरअसल FCC संभावित प्रतिबंधों का मूल्यांकन कर रहा है — कुछ चीन-निर्मित नेटवर्किंग उपकरणों पर, और व्यापक रूप से तैनात राउटरों में बिना पैच की भेद्यताएँ सीधे उन्हीं राष्ट्रीय सुरक्षा चिंताओं को हवा देती हैं।

⚠️ अपने राउटर अपडेट करें

रक्षक कार्रवाई: प्रभावित मॉडलों और फ़र्मवेयर संस्करणों के लिए TP-Link की सुरक्षा सलाह देखें। राउटर फ़र्मवेयर तुरंत अपडेट करें। यदि पहले न किया हो तो डिफ़ॉल्ट एडमिन क्रेडेंशियल बदलें। जब तक स्पष्ट रूप से ज़रूरी न हो, रिमोट प्रबंधन बंद रखें। जाँचें कि WAN की ओर खुले प्रबंधन इंटरफ़ेस तो नहीं हैं।


💾 Hightower Holding डेटा ब्रीच से 1,30,000 व्यक्ति प्रभावित

Hightower Holding, एक वेल्थ मैनेजमेंट और वित्तीय सलाहकार फ़र्म, ने एक डेटा ब्रीच का ख़ुलासा किया है जिससे प्रभावित हुए लगभग 1,30,000 व्यक्ति। कंपनी ने पुष्टि की कि हैकरों ने उसके परिवेश से संवेदनशील व्यक्तिगत जानकारी चुराई, जिसमें शामिल हैं:

SSN और ड्राइविंग लाइसेंस नंबरों का संयोजन बनता है पहचान की चोरी के लिए एक उच्च-मूल्य डेटासेट। प्रभावित व्यक्तियों पर फ़र्ज़ी खाते खुलवाने, कर धोखाधड़ी और कृत्रिम पहचान गढ़े जाने का जोखिम बढ़ जाता है।

वित्तीय क्षेत्र दबाव में

वेल्थ मैनेजमेंट फ़र्में विशेष रूप से संवेदनशील डेटा रखती हैं — केवल व्यक्तिगत पहचानकर्ता ही नहीं, बल्कि वित्तीय खाता विवरण, निवेश पोर्टफ़ोलियो और निवल संपत्ति की जानकारी भी। Hightower की सेंध वित्तीय क्षेत्र की घटनाओं की बढ़ती सूची में जुड़ती है, जो इनकी ज़रूरत रेखांकित करती है:

यदि आप प्रभावित हैं: तीनों ब्यूरो में अपनी क्रेडिट रिपोर्ट पर नज़र रखें। क्रेडिट फ़्रीज़ लगाने पर विचार करें — विशेष रूप से यदि आपको सूचित किया गया हो कि आपका SSN चोरी हुआ है। Hightower या वेल्थ मैनेजमेंट सेवाओं का हवाला देने वाले फ़िशिंग प्रयासों से सावधान रहें, क्योंकि ख़तरा एक्टर अक्सर चुराए गए डेटा से लक्षित सोशल इंजीनियरिंग गढ़ते हैं।


📊 ख़तरा परिदृश्य सारांश

ख़तरा श्रेणी गंभीरता निशाना
Smart Slider 3 CVE-2026-3098 वेब एप्लिकेशन / प्लगइन मध्यम-उच्च 5 लाख+ WordPress साइटें
Coruna iOS एक्सप्लॉइट किट राष्ट्र-राज्य / जासूसी गंभीर उच्च-मूल्य iOS उपयोगकर्ता
OpenAI दुरुपयोग बग बाउंटी AI सुरक्षा / उद्योग सूचनात्मक AI पारितंत्र
TP-Link राउटर भेद्यताएँ नेटवर्क बुनियादी ढाँचा उच्च उपभोक्ता / SMB नेटवर्क
Hightower Holding की सेंध डेटा ब्रीच उच्च 1,30,000 व्यक्ति

🔑 मुख्य निष्कर्ष

अपने डिजिटल बुनियादी ढाँचे की रक्षा करें

KENSAI आपकी हमला सतह की लगातार निगरानी करता है — भेद्यताओं, ग़लत कॉन्फ़िगरेशन और उजागर बिंदुओं के लिए, इससे पहले कि हमलावर उन्हें ढूँढ़ लें।

अपना मुफ़्त स्कैन शुरू करें →

प्रकाशक: KENSAI ख़तरा इंटेलिजेंस टीम
29 मार्च, 2026 — रात्रि संस्करण
स्रोत: BleepingComputer, SecurityWeek, Wordfence, Defiant

संबंधित लेख

API सुरक्षा संकट: बड़े पैमाने पर डेटा... मैन्युफ़ैक्चरिंग OT सुरक्षा और ऑपरेशनल टेक्नोलॉजी भेद्यता आकलन सुरक्ष सुरक्षा ब्लॉग