当前位置: 首页 > news >正文

WordPress FindAll Membership插件身份验证绕过漏洞分析

概述

CVE-2025-13539是一个影响WordPress FindAll Membership插件的严重身份验证绕过漏洞,CVSS评分为9.8(严重级别)。

漏洞描述

FindAll Membership插件在所有1.0.4及之前版本中存在身份验证绕过漏洞。该漏洞源于插件未能正确使用通过findall_membership_check_facebook_userfindall_membership_check_google_user函数验证的用户数据。这使得未经身份验证的攻击者能够以管理员身份登录,只要他们在网站上有一个现有账户(可通过临时用户功能默认轻松创建)并能够访问管理员的电子邮件。

漏洞时间线

  • 发布日期:2025年11月27日 上午5:16
  • 最后修改:2025年11月27日 上午5:16
  • 远程利用:是
  • 来源:security@wordfence.com

受影响产品

目前尚未记录受影响的具体产品信息。

CVSS评分

评分 版本 严重性 向量 可利用性评分 影响评分 来源
9.8 CVSS 3.1 严重 3.9 5.9 security@wordfence.com

解决方案

  • 更新FindAll Membership插件至最新版本
  • 验证身份验证绕过漏洞是否已解决
  • 如不需要,移除或禁用临时用户功能
  • 检查用户账户是否存在未授权访问

参考链接

  • https://themeforest.net/item/findall-business-directory-theme/24415962
  • https://www.wordfence.com/threat-intel/vulnerabilities/id/a856a96a-68d2-462d-b523-840668980807?source=cve

CWE关联

CWE-288:使用替代路径或通道进行身份验证绕过

CAPEC攻击模式

  • CAPEC-127:目录索引
  • CAPEC-665:利用Thunderbolt保护缺陷

漏洞历史记录

动作 类型 旧值 新值
新增 描述 FindAll Membership插件存在身份验证绕过漏洞...
新增 CVSS V3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
新增 CWE CWE-288
新增 参考 https://themeforest.net/...
新增 参考 https://www.wordfence.com/...
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/55520/

相关文章:

  • 《程序员的修炼之道:从小工到专家》读后感一
  • we_will_rockyou
  • 11.29(1)
  • 251129我的效率为何如此之低
  • 20232324 2025-2026-2 《网络与系统攻防技术》实验八实验报告
  • 11月第一篇笔记
  • C++自学之路1:Hello world
  • 《代码大全》读后感四
  • k8s 笔记
  • 11月第二篇笔记
  • 《代码大全》读后感五
  • 网安学习day x 天
  • 关于synchronized-reentrantlock-volatile学习总结1.0
  • nginx:普通用户使用80端口启动nginx报错,nginx: [emerg] bind() to 0.0.0.0:80 failed (13: Permission denied)
  • NOIP2025 赛后彻底自我反省
  • CVE-2017-16894
  • 2025最新云南/昆明AI直播服务商推荐!云南本土科技企业权威榜单发布,资质技术双优助力企业数字化转型贤邦科技/云南AI直播公司推荐
  • 2025年度云南/昆明企业数字化服务/人工智能服务商优选推荐——贤邦科技,深耕云南市场,短视频制作/短视频运营/AI数字/小程序开发/AI直播全栈解决
  • 2025 年杭州富阳区摄影培训人像摄影培训推荐榜:路人贾摄影讲堂 全杭州10个区覆盖、人像摄影十杰创办
  • redis:linux安装redis
  • 2025 年杭州萧山区摄影培训人像摄影培训推荐榜:路人贾摄影讲堂 全杭州10个区覆盖、人像摄影十杰创办
  • 亚马逊为 Bedrock AgentCore 添加 A2A 协议,实现多智能体系统协作 - 公众号
  • 亚马逊为 Bedrock AgentCore 添加 A2A 协议,实现多智能体系统协作 - 公众号
  • 2025年杭州临平区摄影培训人像摄影培训推荐榜:路人贾摄影讲堂 全杭州10个区覆盖、人像摄影十杰创办
  • 详细介绍:X-Token 系列 HTTP 头部详解
  • 2025最新AI直播服务商推荐!智能直播技术领航者榜单发布,赋能企业数字化营销新生态
  • 2025最新小程序开发服务商权威推荐!云南本土科技企业TOP榜单发布
  • 使用 Vibe Coding 构建 AI 自动化评测系统
  • 程序的机器级表示-常数、变量、运算
  • 香橙派上进行 Livox Mid-360 激光雷达开发(一)基本环节配置