当前位置: 首页 > news >正文

WordPress FindAll Membership插件身份验证绕过漏洞分析

概述

CVE-2025-13539是一个影响WordPress FindAll Membership插件的严重身份验证绕过漏洞,CVSS评分为9.8(严重级别)。

漏洞描述

FindAll Membership插件在所有1.0.4及之前版本中存在身份验证绕过漏洞。该漏洞源于插件未能正确使用通过findall_membership_check_facebook_userfindall_membership_check_google_user函数验证的用户数据。这使得未经身份验证的攻击者能够以管理员身份登录,只要他们在网站上有一个现有账户(可通过临时用户功能默认轻松创建)并能够访问管理员的电子邮件。

漏洞时间线

  • 发布日期:2025年11月27日 上午5:16
  • 最后修改:2025年11月27日 上午5:16
  • 远程利用:是
  • 来源:security@wordfence.com

受影响产品

目前尚未记录受影响的具体产品信息。

CVSS评分

评分 版本 严重性 向量 可利用性评分 影响评分 来源
9.8 CVSS 3.1 严重 3.9 5.9 security@wordfence.com

解决方案

  • 更新FindAll Membership插件至最新版本
  • 验证身份验证绕过漏洞是否已解决
  • 如不需要,移除或禁用临时用户功能
  • 检查用户账户是否存在未授权访问

参考链接

  • https://themeforest.net/item/findall-business-directory-theme/24415962
  • https://www.wordfence.com/threat-intel/vulnerabilities/id/a856a96a-68d2-462d-b523-840668980807?source=cve

CWE关联

CWE-288:使用替代路径或通道进行身份验证绕过

CAPEC攻击模式

  • CAPEC-127:目录索引
  • CAPEC-665:利用Thunderbolt保护缺陷

漏洞历史记录

动作 类型 旧值 新值
新增 描述 FindAll Membership插件存在身份验证绕过漏洞...
新增 CVSS V3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
新增 CWE CWE-288
新增 参考 https://themeforest.net/...
新增 参考 https://www.wordfence.com/...
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.gsyq.cn/news/65634.html

相关文章:

  • 《代码大全》读后感四
  • NOIP2025 赛后彻底自我反省
  • 2025最新云南/昆明AI直播服务商推荐!云南本土科技企业权威榜单发布,资质技术双优助力企业数字化转型贤邦科技/云南AI直播公司推荐
  • 2025最新AI直播服务商推荐!智能直播技术领航者榜单发布,赋能企业数字化营销新生态
  • 程序的机器级表示-常数、变量、运算
  • 2025 年杭州拱墅区摄影培训人像摄影培训推荐榜:路人贾摄影讲堂 全杭州10个区覆盖、人像摄影十杰创办
  • npm1300 如何导入模型
  • 2025最新小程序开发服务商推荐!云南地区权威榜单发布,技术与服务双优助力企业数字化转型
  • npm1300 的建模目的
  • npm1300 建模工具与流程
  • CVE-2016-9177
  • 2025最新AI数字人服务商推荐!云南本土AI数字人技术领航者权威榜单发布
  • npm1300 工作模式介绍
  • 2025最新云南短视频制作公司及运营服务商推荐!技术实力与效果双优企业榜单发布
  • 电脑程序加密技术全面解析
  • 万物皆表达式:Rust 安全性与表达力的基石 - 指南
  • 2025年GEO公司推荐:全面剖析五大企业的核心技术优势
  • 2025 年台湾摄影培训人像摄影培训推荐榜:路人贾摄影讲堂(台湾分公司)连续蝉联榜首,深度实战铸就职业摄影师
  • 哪家 geo 公司值得推荐?2025 年 12 月实测优质清单
  • 2025 年12月 GEO 公司推荐:千企验证实战清单
  • code-philosophy-chapter1-2
  • Linux基础——Oracle部署
  • funasr语音识别docker部署——并基于qt开发
  • 初步环境知识
  • 东方博宜OJ 1164:字符统计 ← 字符串
  • 2025 年杭州余杭区人像摄影培训推荐榜:路人贾摄影讲堂 全杭州10个区覆盖、人像摄影十杰创办
  • 一物一码公司推荐:2025年六大专业厂家全新评测!
  • 实用程序:基于Python的高效本地文件智能搜索工具
  • 人工智能伦理与负责任AI实践指南
  • DES算法原理