导航

[业内新闻动态] [【原创】] WordPress插件曝严重漏洞,攻击者可无认证注册管理员账户

#1
WordPress是一款开源的、基于PHP和MySQL的内容管理系统(CMS)。它最初在2003年发布,由Matt Mullenweg和Mike Little共同开发。
worpress1.jpg 图片来源:haitheme

根据deppseek回答,全球 43% 以上网站 使用 WordPress,涵盖个人博客、企业官网、电商平台等。
worpress2.jpg 图片来源:WP中文网


▶ 漏洞核心问题

漏洞类型:权限管理不当(Improper Privilege Management)
技术原因:

插件在注册流程中对用户元数据(User Meta Values)的限制存在缺陷,导致未经身份验证的攻击者可篡改关键权限参数,直接以管理员身份完成账户注册。

▶ 攻击影响(CVSS:3.1向量解析)[td]
攻击维度风险等级说明
攻击途径网络远程无需物理接触即可远程利用
攻击复杂度低无复杂技术要求
所需权限无无需任何登录凭证
用户交互无受害者零操作即可触发
影响范围单一系统仅影响当前WordPress站点
完整危害极高完全控制网站+数据窃取+恶意操作

成功利用此漏洞的攻击者能够:

  • 创建拥有最高权限的管理员账户

  • 篡改网站内容、植入后门程序

  • 窃取用户数据库(含密码、支付信息等)

  • 将网站变为恶意软件分发平台

▶ 紧急应对措施

✅ 立即行动:

  • 进入WordPress后台 → 【插件】→ 【已安装插件】→ 停用Simple User Registration插件

  • 检查插件版本:若版本号≤6.3(或更高未修复版本),必须保持禁用状态

  • 扫描服务器:检查是否存在异常管理员账户(如近期创建的陌生账号)

⚠️ 重要警示:

网上已有公开POC:https://github.com/Nxploited/CVE-2025-4334/tree/main

<

▶ 后续防护建议

▸ 持续关注插件更新动态
▸ 启用Web应用防火墙(WAF)拦截异常注册请求
▸ 审计近期注册用户:重点排查权限异常的账户
▸ 考虑替代插件:如WP-Members或Ultimate Member

深度求索安全团队提示:
"该漏洞利用门槛极低且危害极大,任何未停用插件的网站都处于裸奔状态。即使不需要用户注册功能,只要插件启用,攻击者即可乘虚而入。"

2025-06-28
#2
i没装这个插件
呐尼,有这种事!
2025-06-29
#3
虽然没装这个插件 但需要眼熟它
2025-06-30
#4
站长如果使用了此插件,一定要及时更新版本。避免被不法分子入侵。
2025-06-30
#5
这个Simple User Registration插件使用的场景多吗?有无大佬知道这个是默认的还是得手动加上去的👀
2025-06-30
#6
@Jellyfish 默认没有这个插件   使用这个插件的也很少
2025-06-30
#7
WP的漏洞一般都出现在插件问题上,核心基本上没有出过问题,我很少碰这些插件。
2025-07-01
#8
又得一波站被挂马了
2025-07-02
#9
佬,fofa或者其他搜索引擎,怎么查找这种指定插件名和版本?
2025-07-03
#10
天天包漏洞这个插件