CVE-2025-11154CVE-2025-11154是WordPress平台IDonate插件中的一个高危安全漏洞。该插件在2.1.13之前的版本存在严重的访问控制缺陷和跨站请求伪造(CSRF)漏洞。漏洞的核心问题是插件在处理用户删除操作时缺少适当的授权验证和CSRF令牌检查。攻击者可以利用这一漏洞,在无需任何认证的情况下,通过诱导管理员或具有删除权限的用户点击恶意链接或访问特定页面,以远程方式删除WordPress站点中的任意用户账户。此漏洞影响所有使用IDonate插件且版本低于2.1.13的WordPress网站。由于用户删除操作可能导致站点功能异常、数据丢失以及业务中断,因此该漏洞对网站的可用性和数据完整性构成严重威胁。攻击者可以通过批量删除用户账户来瘫痪依赖用户体系的网站功能,如会员站点、电商平台或社区论坛等。
IDonate WordPress插件在实现用户管理功能时,存在两个关键的安全缺陷。首先是访问控制缺陷(IDOR - Insecure Direct Object Reference):插件的action handler在执行用户删除操作时,未正确验证请求者是否具有删除该用户的权限。攻击者只需构造包含目标用户ID的HTTP请求,即可绕过权限检查删除任意用户账户。攻击者可以通过发送类似「wp-admin/admin-post.php?action=idonate_delete_user&user_id=X」的请求来触发漏洞。其次是CSRF保护缺失:插件未实现足够的CSRF防护机制,攻击者可以构造恶意页面或链接,诱导已登录的管理员或有权用户发起删除用户的请求。由于该请求会携带有效的会话Cookie,服务器无法区分这是合法操作还是攻击者诱导的恶意请求。攻击者可以利用社会工程学手段,通过钓鱼邮件或恶意网站诱导目标用户执行删除操作。整个攻击过程无需任何认证,攻击者只需知道目标用户的ID即可实施攻击。