CVE-2025-11881CVE-2025-11881是WordPress平台AppPresser移动应用框架插件中的一个严重安全漏洞。该漏洞存在于插件的myappp_verify函数中,由于缺少适当的权限检查,导致未经身份验证的远程攻击者可以访问敏感的服务器信息。攻击者利用此漏洞可以获取目标网站上安装的所有WordPress插件和主题的完整列表及其精确版本号。这些信息对于攻击者来说具有极高的价值,因为它们可以直接用于识别目标系统中存在的已知漏洞,从而策划更具针对性的后续攻击。漏洞影响AppPresser插件4.5.0及以下所有版本。由于该插件被广泛应用于创建WordPress移动应用程序,因此大量使用该插件的网站都可能受到影响。攻击者无需任何特殊权限或用户交互即可成功利用此漏洞,这使得漏洞的危害性进一步增加。
AppPresser插件的myappp_verify函数存在严重的访问控制缺陷。该函数本应验证用户身份并返回相应的应用配置数据,但开发者错误地未对此函数实施任何权限检查机制。在正常的WordPress安全实践中,类似的数据访问函数应当使用current_user_can()或require_login()等函数进行身份验证。然而,myappp_verify函数直接响应来自任何来源的请求,包括未认证的匿名用户。当攻击者向目标网站发送特制的HTTP请求时,服务器会返回包含插件和主题详细信息的响应。这些信息包括已安装插件的精确版本号、主题名称及其版本。研究表明,攻击者可以通过分析这些版本信息,与已知漏洞数据库进行匹配,快速识别目标系统中存在的可利用漏洞。攻击者还可以利用这些信息进行侦察阶段的数据收集,为更复杂的攻击(如远程代码执行)奠定基础。漏洞的技术根源在于WordPress REST API端点的权限检查缺失,使得攻击者可以绕过正常的认证流程直接访问敏感数据。