首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >【漏洞情报】WordPress FindAll Membership插件身份验证绕过漏洞分析

【漏洞情报】WordPress FindAll Membership插件身份验证绕过漏洞分析

作者头像
qife122
发布2025-12-24 13:54:49
发布2025-12-24 13:54:49
2200
举报

概述

CVE-2025-13539是一个影响WordPress FindAll Membership插件的严重身份验证绕过漏洞,CVSS评分为9.8(严重级别)。

漏洞描述

FindAll Membership插件在所有1.0.4及之前版本中存在身份验证绕过漏洞。该漏洞源于插件未能正确使用通过findall_membership_check_facebook_userfindall_membership_check_google_user函数验证的用户数据。这使得未经身份验证的攻击者能够以管理员身份登录,只要他们在网站上有一个现有账户(可通过临时用户功能默认轻松创建)并能够访问管理员的电子邮件。

CVSS评分

评分

版本

严重性

向量

可利用性评分

影响评分

来源

9.8

CVSS 3.1

严重

3.9

5.9

security@wordfence.com

解决方案

  • 更新FindAll Membership插件至最新版本
  • 验证身份验证绕过漏洞是否已解决
  • 如不需要,移除或禁用临时用户功能
  • 检查用户账户是否存在未授权访问

参考链接

  • https://themeforest.net/item/findall-business-directory-theme/24415962
  • https://www.wordfence.com/threat-intel/vulnerabilities/id/a856a96a-68d2-462d-b523-840668980807?source=cve
本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2025-11-30,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 网络安全技术点滴分享 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 概述
  • 漏洞描述
  • CVSS评分
  • 解决方案
  • 参考链接
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档