CVE-2025-13029CVE-2025-13029是WordPress插件Knowband Mobile App Builder中的一个严重安全漏洞。该插件在3.0.0版本之前,其REST API端点在删除用户功能时缺少适当的授权验证机制。攻击者无需任何身份认证即可利用此漏洞,通过向目标站点的REST API发送特制请求,成功删除任意用户账户。此漏洞可能导致网站管理账户被删除,造成管理员无法登录后台进行管理操作,进而引发服务中断或完全接管网站的风险。攻击者还可能通过删除其他管理员账户来获取网站的完全控制权。由于该漏洞利用无需认证且可远程执行,因此具有较高的安全风险。
该漏洞存在于Knowband Mobile App Builder插件的REST API实现中。插件在注册REST API路由时,未对delete_user端点实施权限检查。正常情况下,删除用户的操作应该验证请求者是否具有管理用户的能力(如manage_options权限)。然而,由于缺少此检查,任何未认证的HTTP请求都可以触发用户删除功能。攻击者需要构造一个DELETE请求到插件的REST API端点,通常路径类似于/wp-json/mobile-app-builder/v1/delete_user,并提供目标用户的ID参数。由于WordPress REST API默认支持匿名访问(除非明确限制),攻击者可以直接发送请求而无需任何认证凭证。服务器会执行删除操作,返回成功响应,导致指定用户被永久删除。