CVE-2025-13390CVE-2025-13390是WordPress插件WP Directory Kit中的一个严重安全漏洞,CVSS评分高达10.0,属于严重级别。该漏洞存在于插件的自动登录功能中,由于wdk_generate_auto_login_link函数在实现认证算法时存在严重缺陷,使用了密码学上不安全的弱口令生成机制。攻击者可以利用这一漏洞,在无需任何身份凭证的情况下,通过构造可预测的认证token,直接获取网站的管理员权限。该漏洞影响插件1.4.4及所有更低版本,鉴于其极高的利用难度低和影响范围广的特点,任何使用该插件的WordPress网站都面临被完全接管的严重风险。攻击成功后,攻击者可以完全控制网站,窃取敏感数据、安装恶意插件、篡改网站内容,甚至将攻击范围扩展到服务器层面。
该漏洞的核心问题在于WP Directory Kit插件的wdk_generate_auto_login_link函数使用了密码学上弱的口令生成机制。在正常的认证流程中,自动登录链接应该基于随机、不可预测的token生成,通常需要使用安全的随机数生成器和时间戳或一次性随机数。然而,该插件的实现中使用了可预测的token生成算法,使得攻击者可以枚举或计算有效的认证token。具体来说,插件可能使用了基于时间戳、用户ID或简单序列的token生成方式,这些信息对于攻击者来说是已知或可猜测的。攻击者只需要构造正确的token参数,通过插件的自动登录端点(auto-login endpoint)即可绕过正常的身份验证流程,直接以管理员身份登录网站。由于该端点没有足够的验证机制来防止token猜测攻击,因此任何未认证的攻击者都可以在短时间内获取有效的管理员会话。