剣 KENSAI
← ब्लॉग पर वापस
अनुसंधान 13 मिनट पढ़ें 30 मार्च 2026

Smart Slider की WordPress ख़ामी 8 लाख साइटों को उजागर करती है, LangChain AI फ़्रेमवर्क की तिहरी भेद्यता से रहस्य लीक, TeamPCP का Telnyx WAV स्टेगनोग्राफ़ी हमला बढ़ा, CISA की PTC Windchill चेतावनी पर जर्मन पुलिस सक्रिय, Hightower सेंध से 1.3 लाख प्रभावित

Smart Slider 3 WordPress प्लगइन में एक गंभीर फ़ाइल-पठन भेद्यता 8,00,000 वेबसाइटों को क्रेडेंशियल चोरी के जोखिम में डालती है। LangChain और LangGraph में नई घोषित तीन ख़ामियाँ AI एंटरप्राइज़ परिनियोजन को फ़ाइल निष्कासन और SQL इंजेक्शन के ख़तरे में डालती हैं। TeamPCP ने Telnyx PyPI पैकेज में WAV स्टेगनोग्राफ़ी से बैकडोर डालकर अपना सप्लाई-चेन अभियान और बढ़ा दिया। CISA ने PTC Windchill की उस गंभीर भेद्यता को चिह्नित किया जिसके कारण जर्मन पुलिस को संगठनों के पास स्वयं जाकर चेतावनी देनी पड़ी। Hightower Holding की डेटा सेंध ने 1,30,000 व्यक्तियों के SSN और ड्राइविंग लाइसेंस उजागर कर दिए।


1. Smart Slider 3 WordPress प्लगइन की ख़ामी 8,00,000 वेबसाइटों को क्रेडेंशियल चोरी के जोखिम में डालती है

⚠️ गंभीर — CVE-2026-3098: Smart Slider 3 में मनमानी फ़ाइल पठन (8 लाख+ सक्रिय इंस्टॉल)

Smart Slider 3 (संस्करण 3.5.1.33 तक) में एक मध्यम-गंभीरता भेद्यता किसी भी प्रमाणित उपयोगकर्ता को — सब्सक्राइबर सहित — wp-config.php जैसी मनमानी सर्वर फ़ाइलें पढ़ने देती है। तुरंत संस्करण 3.5.1.34 पर पैच करें।

WordPress के सबसे लोकप्रिय स्लाइडर प्लगइनों में से एक की भेद्यता ने लाखों वेबसाइटों को पूर्ण अधिग्रहण के जोखिम में डाल दिया है। यह ख़ामी, CVE-2026-3098के रूप में चिह्नित, Smart Slider 3 को प्रभावित करती है — यह ड्रैग-एंड-ड्रॉप कंटेंट कैरोसेल प्लगइन 8,00,000 से अधिक WordPress इंस्टॉलेशन पर सक्रिय है।

शोधकर्ता Dmitrii Ignatyev द्वारा खोजी गई और Wordfence द्वारा सत्यापित यह भेद्यता प्लगइन की AJAX निर्यात क्रियाओं में अनुपस्थित क्षमता-जाँच से उपजती है। actionExportAll फ़ंक्शन में फ़ाइल-प्रकार और स्रोत का सत्यापन नहीं है, जिससे कोई भी प्रमाणित उपयोगकर्ता — यहाँ तक कि सबसे निचली «सब्सक्राइबर» भूमिका वाला भी — सर्वर से मनमानी फ़ाइलें पढ़ सकता है।

यह सुनने में जितना लगता है, उससे बुरा क्यों है

यद्यपि CVE-2026-3098 को «मध्यम» गंभीरता मिली क्योंकि इसके लिए प्रमाणीकरण चाहिए, उन लाखों WordPress साइटों के लिए व्यावहारिक असर विनाशकारी है जो उपयोगकर्ता पंजीकरण या सदस्यता सुविधाएँ देती हैं:

«इससे अंततः न्यूनतम पहुँच वाले प्रमाणित हमलावरों के लिए, जैसे सब्सक्राइबर, सर्वर पर कोई भी मनमानी फ़ाइल पढ़ना संभव हो जाता है, जिसमें साइट की wp-config.php फ़ाइल भी शामिल है», Defiant के भेद्यता शोधकर्ता István Márton ने कहा।

पैच की स्थिति

Nextendweb ने 2 मार्च को रिपोर्ट स्वीकार की और 24 मार्च को Smart Slider संस्करण 3.5.1.34 के साथ सुधार जारी किया। भेद्यता अभी सक्रिय रूप से शोषित के रूप में चिह्नित नहीं है, पर बड़े पैमाने पर शोषण की खिड़की खुली है।

KENSAI का दृष्टिकोण

WordPress प्लगइन भेद्यताएँ इंटरनेट पर सबसे भरोसेमंद हमला-मार्गों में से एक बनी हुई हैं। 8,00,000 इंस्टॉलेशन और कम शोषण-बाधा के साथ CVE-2026-3098 स्वचालित स्कैनरों के लिए प्रमुख लक्ष्य है। KENSAI की वेब एप्लिकेशन स्कैनिंग आपकी वेब अवसंरचना में पुराने प्लगइन और ज्ञात CVE पहचानती है — ठीक ऐसी आसान भेद्यताएँ पकड़ती है, इससे पहले कि हमलावर उन्हें बड़े पैमाने पर भुनाएँ।


2. LangChain & LangGraph की तिहरी भेद्यता AI एंटरप्राइज़ परिनियोजन के लिए ख़तरा

⚠️ उच्च — LangChain/LangGraph में तीन गंभीर ख़ामियाँ: पाथ ट्रैवर्सल, डिसीरियलाइज़ेशन, SQL इंजेक्शन

CVE-2026-34070 (CVSS 7.5), CVE-2025-68664 (CVSS 9.3) और CVE-2025-67644 (CVSS 7.3) दुनिया के सबसे लोकप्रिय AI विकास फ़्रेमवर्क में फ़ाइल-सिस्टम डेटा, API कुंजियाँ और वार्तालाप इतिहास उजागर करती हैं। तुरंत पैच करें।

तीन सुरक्षा भेद्यताएँ — LangChain और LangGraph में, जो LLM-आधारित एप्लिकेशन बनाने के प्रमुख ओपन-सोर्स फ़्रेमवर्क हैं — तीन स्वतंत्र हमला-मार्गों से एंटरप्राइज़ डेटा उजागर कर सकती हैं। PyPI पर संयुक्त साप्ताहिक डाउनलोड 8.4 करोड़ से अधिक होने के कारण प्रभाव-क्षेत्र बहुत बड़ा है।

तिहरा ख़तरा

लहर जैसा असर

«LangChain अलग-थलग नहीं है। यह एक विशाल निर्भरता-जाल के केंद्र में बैठा है जो पूरे AI स्टैक में फैला है», Cyera ने चेताया। «जब LangChain के मूल में भेद्यता होती है, तो वह केवल प्रत्यक्ष उपयोगकर्ताओं को प्रभावित नहीं करती। वह हर डाउनस्ट्रीम लाइब्रेरी, हर रैपर, हर एकीकरण तक लहर बनकर पहुँचती है जो उस असुरक्षित कोड-मार्ग को विरासत में लेता है।»

यह सैद्धांतिक नहीं है। कुछ ही दिन पहले Langflow की एक गंभीर भेद्यता (CVE-2026-33017, CVSS 9.3) प्रकटीकरण के 20 घंटे के भीतर सक्रिय शोषणमें आ गई थी, जो दिखाता है कि हमलावर AI फ़्रेमवर्क की ख़ामियों को कितनी तेज़ी से हथियार बना लेते हैं।

पैच किए गए संस्करण

CVEघटकसुधारित संस्करण
CVE-2026-34070langchain-core≥ 1.2.22
CVE-2025-68664langchain-core0.3.81 / 1.2.5
CVE-2025-67644langgraph-checkpoint-sqlite3.0.1

KENSAI का दृष्टिकोण

AI फ़्रेमवर्क महत्वपूर्ण अवसंरचना बनते जा रहे हैं, फिर भी उनमें वही क्लासिक भेद्यता श्रेणियाँ हैं — पाथ ट्रैवर्सल, डिसीरियलाइज़ेशन, SQL इंजेक्शन — जो दशकों से वेब एप्लिकेशन को सताती रही हैं। अंतर यह है: AI फ़्रेमवर्क संवेदनशील prompt, API कुंजियाँ और वार्तालाप डेटा संसाधित करते हैं, जो मूल्यवान लक्ष्यों का नया स्तर हैं। KENSAI की निर्भरता स्कैनिंग संगठनों को LangChain तथा अन्य महत्वपूर्ण पैकेजों के असुरक्षित संस्करण हमलावरों से पहले पहचानने में मदद करती है।


3. TeamPCP ने WAV स्टेगनोग्राफ़ी से Telnyx PyPI पैकेज में बैकडोर डाला

⚠️ गंभीर — सप्लाई-चेन हमला: Telnyx PyPI संस्करण 4.87.1 & 4.87.2 में बैकडोर

TeamPCP ने PyPI पर आधिकारिक Telnyx Python SDK की सुरक्षा भेद दी और WAV ऑडियो फ़ाइलों के भीतर क्रेडेंशियल-चोर मैलवेयर छिपा दिया। तुरंत 4.87.0 पर डाउनग्रेड करें। पैकेज फ़िलहाल क्वारंटीन में है।

विपुल सप्लाई-चेन खतरा-अभिकर्ता TeamPCP ने फिर हमला किया है — इस बार PyPI पर आधिकारिक Telnyx Python SDK की सुरक्षा भेदते हुए; यह पैकेज हर महीने 7,40,000 से अधिक बार डाउनलोड होता है और डेवलपर इसका उपयोग VoIP, SMS तथा IoT सेवाएँ जोड़ने के लिए करते हैं।

यह हमला TeamPCP द्वारा Trivy, KICS और LiteLLM में पहले की गई सेंधों के बाद आया है, जिससे यह समूह 2026 का सबसे सक्रिय सप्लाई-चेन खतरा-अभिकर्ताबन गया है।

WAV स्टेगनोग्राफ़ी तकनीक

इस हमले को विशेष रूप से परिष्कृत बनाती है पहचान से बचने के लिए ऑडियो स्टेगनोग्राफ़ी का उपयोग:

Windows पर हमला पुनरारंभ के बाद भी बने रहने के लिए Startup फ़ोल्डर में एक स्थायी निष्पादनीय (msbuild.exe) छोड़ देता है। Linux/macOS पर पूरी शृंखला एक स्वयं-नष्ट होने वाली अस्थायी निर्देशिका के भीतर चलती है, और पीछे लगभग शून्य फ़ोरेंसिक अवशेषछोड़ती है।

क्रेडेंशियल कैसे चुराए गए

«हमारा मानना है कि सबसे संभावित मार्ग स्वयं litellm सेंध है», Endor Labs के शोधकर्ताओं ने समझाया। «TeamPCP के हार्वेस्टर ने हर उस सिस्टम से पर्यावरण चर, .env फ़ाइलें और शेल इतिहास बटोर लिए जिसने litellm आयात किया था। यदि किसी डेवलपर या CI पाइपलाइन के पास litellm स्थापित था और साथ ही telnyx PyPI टोकन तक पहुँच थी, तो वह टोकन पहले ही TeamPCP के हाथ में था।»

KENSAI का दृष्टिकोण

सप्लाई-चेन हमलों की शृंखलाबद्ध प्रकृति 2026 की निर्णायक सुरक्षा चुनौती है। एक दूषित पैकेज चोरी हुए क्रेडेंशियल तक ले जाता है, जो और अधिक दूषित पैकेजों तक ले जाते हैं — एक तेज़ होते चक्र में। KENSAI की निरंतर निगरानी आपके निर्भरता-वृक्ष में सप्लाई-चेन जोखिम पहचानती है — प्रत्यक्ष आयात से लेकर तीन-चार स्तर गहरी सकर्मक निर्भरताओं तक।


4. CISA ने PTC Windchill की गंभीर भेद्यता चिह्नित की — जर्मन पुलिस मैदान में

⚠️ उच्च — CVE-2026-4681: PTC Windchill की गंभीर ख़ामी, जिस पर पुलिस ने स्वयं जाकर चेतावनी दी

CISA ने PTC के Windchill प्रोडक्ट लाइफ़साइकल मैनेजमेंट सॉफ़्टवेयर की गंभीर भेद्यता CVE-2026-4681 को अपनी Known Exploited Vulnerabilities सूची में जोड़ा है। गंभीरता को इस बात ने रेखांकित किया कि जर्मन पुलिस स्वयं संगठनों के पास चेतावनी देने पहुँची।

एक असाधारण रूप से दुर्लभ कदम में, जर्मन पुलिस अधिकारी स्वयं संगठनों के पास पहुँचे ताकि PTC के Windchill प्रोडक्ट लाइफ़साइकल मैनेजमेंट (PLM) सॉफ़्टवेयर की एक गंभीर भेद्यता के बारे में चेता सकें — यह प्रणाली विनिर्माण, ऑटोमोटिव, एयरोस्पेस और रक्षा उद्योगों में उत्पाद डेटा तथा इंजीनियरिंग प्रक्रियाएँ प्रबंधित करने के लिए व्यापक रूप से उपयोग होती है।

यह भेद्यता, CVE-2026-4681के रूप में चिह्नित, CISA की Known Exploited Vulnerabilities (KEV) सूची में जोड़ी गई है, जो वास्तविक हमलों में सक्रिय शोषण की पुष्टि करती है। यद्यपि आगे के शोषण को रोकने के लिए विशिष्ट तकनीकी विवरण सीमित रखे गए हैं, अमेरिकी और जर्मन दोनों अधिकारियों की समन्वित प्रतिक्रिया गंभीरता का संकेत देती है:

KENSAI का दृष्टिकोण

जब पुलिस किसी भेद्यता की चेतावनी देने आपके दरवाज़े पर आ जाए, तो गंभीरता स्वयं बोलती है। Windchill जैसे PLM सिस्टम अक्सर उन नेटवर्क खंडों में होते हैं जिन पर ग्राहक-मुखी एप्लिकेशन से कम सुरक्षा-ध्यान जाता है, जबकि उनमें संगठन की सबसे मूल्यवान बौद्धिक संपदा रहती है। KENSAI की अवसंरचना स्कैनिंग उजागर प्रबंधन इंटरफ़ेस और बिना पैच वाला एंटरप्राइज़ सॉफ़्टवेयर पहचानती है — उन औद्योगिक और PLM प्रणालियों सहित जिन्हें पारंपरिक वेब स्कैनर अनदेखा कर देते हैं।


5. Hightower Holding की डेटा सेंध ने 1,30,000 व्यक्तियों को उजागर किया

वित्तीय होल्डिंग कंपनी Hightower Holding ने लगभग 1,30,000 व्यक्तियोंको प्रभावित करने वाली डेटा सेंध की घोषणा की है। भेद लिए गए डेटा में नाम, सामाजिक सुरक्षा संख्याएँ और ड्राइविंग लाइसेंस संख्याएँ शामिल हैं — पहचान की चोरी और वित्तीय धोखाधड़ी के लिए विशेष रूप से विषैला संयोजन।

क्या उजागर हुआ

SSN और ड्राइविंग लाइसेंस संख्याओं का संयोजन हमलावरों को धोखाधड़ी वाले खाते खोलने, झूठे कर-विवरण दाख़िल करने और ऐसी पहचान-चोरी करने देता है जिसे सुलझाने में पीड़ितों को वर्षों लग सकते हैं। वित्तीय होल्डिंग कंपनी के लिए यह सेंध उस निवेश और खाता डेटा की सुरक्षा पर भी प्रश्न उठाती है जो उसी परिवेश में रहा हो सकता है।

KENSAI का दृष्टिकोण

वित्तीय सेवा संगठन किसी भी उद्योग के सबसे संवेदनशील व्यक्तिगत डेटा रखते हैं। Hightower की सेंध दोहराती है कि बड़े पैमाने पर PII संभालने वाली कंपनियों के लिए निरंतर सुरक्षा परीक्षण वैकल्पिक नहीं है। KENSAI का स्वचालित पेनिट्रेशन परीक्षण उस नेटवर्क जोखिम, ग़लत कॉन्फ़िगर पहुँच-नियंत्रण और असुरक्षित सेवाओं को पहचानता है जो इस पैमाने की सेंध संभव बनाती हैं — इससे पहले कि नतीजा 1,30,000 सूचना-पत्र बनें।


दैनिक शोध & उत्पाद सारांश

विकासप्रभावप्रकारआवश्यक कार्रवाई
Smart Slider 3 WordPress CVE-2026-3098गंभीरभेद्यतातुरंत v3.5.1.34 पर अपडेट करें
LangChain/LangGraph तिहरी भेद्यतागंभीरभेद्यताlangchain-core & langgraph अपडेट करें
TeamPCP का Telnyx PyPI बैकडोरगंभीरसप्लाई चेनTelnyx 4.87.0 पर डाउनग्रेड करें
CISA PTC Windchill CVE-2026-4681उच्चभेद्यताWindchill पैच करें और PLM पहुँच का ऑडिट करें
Hightower Holding सेंध — 1.3 लाखमध्यमडेटा सेंधपहचान-चोरी के जोखिम की निगरानी करें

AI फ़्रेमवर्क और WordPress प्लगइन निशाने पर। क्या आपका स्टैक सुरक्षित है?

जब गंभीर भेद्यताएँ उन्हीं उपकरणों पर आती हैं जिन पर डेवलपर सबसे अधिक भरोसा करते हैं, तो आपका हमला-सतह रातोंरात बढ़ जाता है। KENSAI का निरंतर पेनिट्रेशन परीक्षण इन ख़ामियों को हमलावरों द्वारा हथियार बनाए जाने से पहले खोज लेता है।

अपना निःशुल्क सुरक्षा स्कैन शुरू करें →

प्रकाशक: KENSAI Research & Threat Intelligence Team
शोध & उत्पाद इंटेलिजेंस राउंडअप — 30 मार्च 2026
और ब्रीफ़िंग पढ़ें →

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

伊朗关联黑客攻击波兰核研究中心,FBI调查Steam恶意软件游戏,Google支付1700万美元漏洞赏 Redirecting... Gefälschte VS-Code-Warnungen greifen GitHub an, Niederländische Polizei gehackt,