CVE-2025-11522CVE-2025-11522是存在于Search & Go - Directory WordPress主题中的一个高危身份认证绕过漏洞。该主题是一款在WordPress平台上广泛使用的现代化智能目录主题,主要用于构建本地商业目录和列表网站。该漏洞存在于所有2.7及以下版本中,由于search_and_go_elated_check_facebook_user()函数中存在用户验证不足的问题,攻击者可以在启用Facebook登录功能的情况下,未经认证即可绕过身份验证机制,访问其他用户的账户,包括管理员账户。
该漏洞由Wordfence安全团队的安全研究员发现并报告,CVSS评分高达9.8分,属于严重级别。漏洞的利用条件相对简单,仅需要目标网站启用了Facebook登录功能,攻击者即可通过网络远程发起攻击,无需任何用户交互或权限即可完成利用。一旦攻击成功,攻击者将完全控制目标网站,包括获取敏感数据、修改网站内容、安装恶意插件或后门,甚至完全接管整个网站。
值得注意的是,CVE-2025-62064很可能是该CVE的重复条目,这表明该漏洞在安全社区中引起了广泛关注。由于该漏洞影响的是WordPress主题,且利用难度低、危害程度高,网站管理员应尽快检查并采取相应的修复措施,以防止潜在的安全风险。
该漏洞的根本原因在于Search & Go主题中search_and_go_elated_check_facebook_user()函数的用户验证逻辑存在缺陷。当网站管理员启用Facebook登录功能时,该函数负责处理来自Facebook的身份验证回调。
正常情况下,该函数应当严格验证传入的用户身份信息(如Facebook用户ID),确保只有经过合法Facebook OAuth流程认证的用户才能登录。然而,由于代码中存在验证不足的问题,攻击者可以构造恶意的身份验证请求,绕过对用户身份的校验。
具体的利用方式如下:攻击者首先获取目标网站中已注册用户的Facebook用户ID(这可以通过公开信息或社交工程获得),然后构造一个伪造的Facebook登录请求,在请求中携带目标用户的Facebook用户ID。由于search_and_go_elated_check_facebook_user()函数未能充分验证该ID的合法性和真实性,系统会将攻击者识别为该合法用户,从而完成登录。
这种漏洞属于典型的身份验证逻辑缺陷(Improper Authentication),攻击者无需掌握目标用户的密码或Facebook账号凭据,仅通过伪造或重放身份验证请求即可实现账户接管。由于攻击完全在网络层面进行(AV:N),无需本地访问、无需任何权限(PR:N)且无需用户交互(UI:N),该漏洞极易被大规模利用,对运行受影响版本主题的WordPress网站构成严重威胁。