CVE-2025-13334CVE-2025-13334是WordPress的Blaze Demo Importer插件中的一个严重安全漏洞。该插件在1.0.13及之前的所有版本中,由于缺少对blaze_demo_importer_install_demo函数的权限检查,导致任何已认证用户(即使是最低权限的订阅者角色)都可以调用该函数执行危险的数据库和文件系统操作。攻击者可以利用此漏洞截断数据库中的所有表(除了options、usermeta和users表),删除所有侧边栏小部件、主题修改内容以及uploads文件夹中的所有文件。此漏洞的CVSS评分为8.1,属于高危级别,对WordPress网站的完整性和可用性造成严重影响。漏洞由Wordfence安全团队发现并报告。
该漏洞的根本原因在于blaze_demo_importer_install_demo函数缺少WordPress的capability检查。正常情况下,WordPress插件的敏感操作应该使用current_user_can()函数验证当前用户是否具有相应权限。然而,该插件直接执行数据库重置和文件删除操作,而没有进行任何权限验证。具体来说,该函数会执行以下操作:1) 使用TRUNCATE TABLE语句清空数据库表;2) 删除wp_options中的侧边栏widget配置;3) 清除主题自定义设置;4) 递归删除uploads目录下的所有文件。由于WordPress的订阅者角色(subsscriber)默认只需要登录即可获得,因此任何具有有效账户的攻击者都可以利用此漏洞。攻击者只需构造一个对admin-post.php或admin-ajax.php的请求,携带相应的action参数即可触发漏洞利用。