CVE-2025-11855CVE-2025-11855是WordPress age-restriction插件中的一个严重安全漏洞。该插件版本至3.0.2存在访问控制缺陷,其age_restrictionRemoteSupportRequest函数缺少适当的授权验证机制。攻击者只需拥有一个低权限账户(如订阅者角色),即可利用此漏洞在目标WordPress网站上创建管理员级别的账户。攻击者可以使用任意密码创建一个具有管理权限的新用户,从而完全控制整个WordPress站点。此漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需用户交互即可实现。攻击成功后,攻击者可获得网站的完全控制权,包括修改网站内容、上传恶意文件、窃取敏感数据等。该漏洞由WPScan安全团队发现并披露,披露日期为2025年11月11日。
该漏洞位于age-restriction插件的age_restrictionRemoteSupportRequest函数中。问题根源在于该函数未对调用者进行权限验证,允许任何已认证用户(包括最低权限的subscriber角色)调用此函数。该函数内部实现了创建WordPress用户的功能,并且使用硬编码的用户名,攻击者可指定任意密码。由于缺少wp_die或current_user_can等权限检查,任何通过WordPress身份验证的用户都能触发此函数执行。攻击者通过构造恶意请求,调用该未授权函数,即可在目标站点创建一个具有管理员权限的账户。攻击路径为:认证用户 -> 发送恶意请求到age_restrictionRemoteSupportRequest -> 创建管理员账户 -> 登录后台获取完全控制权。