CVE-2025-10850CVE-2025-10850是WordPress Felan Framework插件中存在的一个高危认证绕过漏洞,CVSS评分为9.8,属于严重级别。该漏洞影响Felan Framework插件1.1.4及以下所有版本。漏洞的根本原因在于插件在处理社交登录(Facebook登录和Google登录)时,在'fb_ajax_login_or_register'函数和'google_ajax_login_or_register'函数中使用了硬编码的密码。这意味着任何未经认证的攻击者都可以利用该硬编码密码,以任何已存在的用户身份登录网站,前提是该用户是通过Facebook或Google社交登录注册的,并且未修改过其密码。由于该漏洞无需认证、无需用户交互,且可通过网络远程利用,攻击者可以完全控制受影响的WordPress网站,包括访问敏感数据、修改网站内容、上传恶意文件,甚至完全接管网站。此外,CVE-2025-23504很可能是该漏洞的重复CVE编号。该漏洞由Wordfence安全团队的安全研究员发现并报告,披露日期为2025年10月16日。由于Felan Framework是一个广泛使用的自由职业者市场和工作板WordPress主题/插件,该漏洞对大量使用该插件的网站构成严重威胁。
该漏洞的技术根源在于Felan Framework插件的社交登录功能实现中存在硬编码密码缺陷。具体而言,插件在处理Facebook社交登录的AJAX端点'fb_ajax_login_or_register'和处理Google社交登录的AJAX端点'google_ajax_login_or_register'中,开发者将一个固定的硬编码密码用于用户认证流程。当用户通过Facebook或Google OAuth完成社交登录注册时,插件会使用这个硬编码的密码作为用户账户的默认密码存储在WordPress数据库中。由于该密码是硬编码在插件源码中的,任何能够访问插件代码的人(包括攻击者)都可以获知该密码。攻击者利用方式如下:首先,攻击者需要知道目标网站上某个通过社交登录注册的用户的用户名或邮箱地址(这可以通过枚举或其他信息泄露手段获得);然后,攻击者使用标准的WordPress登录接口(如wp-login.php),以目标用户的用户名/邮箱和硬编码密码进行登录;由于密码匹配,WordPress会认证成功,攻击者即可获得该用户账户的完整权限。如果被攻击的用户具有管理员权限,攻击者将获得网站的完全控制权。整个攻击过程无需任何用户交互,无需特殊权限,且可以通过网络远程执行,这使得该漏洞极易被大规模自动化利用。