CVE-2025-10484CVE-2025-10484是WordPress插件"Registration & Login with Mobile Phone Number for WooCommerce"中的一个严重认证绕过漏洞。该插件用于提供基于手机号码的WordPress和WooCommerce用户注册和登录功能。漏洞存在于所有版本直到1.3.1,由于插件在fma_lwp_set_session_php_fun()函数中未正确验证用户身份,攻击者可以利用此漏洞无需提供有效密码即可冒充网站上的任意用户,包括管理员账户。此漏洞CVSS评分高达9.8,属于严重级别,对使用该插件的WordPress网站构成重大安全威胁。未经身份验证的远程攻击者可以利用此漏洞完全控制受影响网站,窃取敏感数据、进行欺诈交易或进一步入侵。
该认证绕过漏洞的根本原因在于fma_lwp_set_session_php_fun()函数的实现缺陷。正常情况下,用户登录时应验证其提供的凭证(如密码或手机验证码)是否与数据库中存储的记录匹配。然而,该函数在处理认证请求时,跳过了关键的身份验证步骤,直接根据传入的参数(如用户ID或手机号)建立会话。攻击者只需知道目标用户的用户名、邮箱或手机号,即可通过构造特定的HTTP请求触发该函数,在未提供正确密码的情况下获取该用户的有效会话cookie。攻击者可以利用自动化工具批量探测网站用户名,然后使用PoC脚本构造恶意请求完成认证绕过。此漏洞属于OWASP Top 10中的"Broken Authentication"类别,CVSS向量AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H表明攻击复杂度低,无需任何权限即可实施,且对机密性、完整性和可用性均造成严重影响。