CVE-2025-13613CVE-2025-13613是WordPress平台Elated Membership插件中的一个严重身份认证绕过漏洞。该插件在1.2及以下所有版本中均受影响。漏洞根源在于插件的社交网络登录功能(特别是'eltdf_membership_check_facebook_user'和'eltdf_membership_login_user_from_social_network'函数)在验证用户身份后,未能正确使用已验证的数据进行登录操作。这一缺陷使得未认证攻击者能够绕过正常的身份验证流程,以管理员权限登录到WordPress后台。攻击者只需创建一个临时用户账户(该功能默认开启),并获取目标管理员的邮箱地址,即可实现身份冒充。由于CVSS评分高达9.8,属于严重级别,此漏洞对使用该插件的WordPress网站构成极高安全风险,攻击者可完全控制受影响的网站。
该漏洞属于Web应用安全中的身份认证绕过类别。Elated Membership插件提供了通过Facebook等社交网络登录的功能,其核心问题在于身份验证逻辑存在缺陷。具体来说,当用户通过Facebook进行身份验证时,插件会调用'eltdf_membership_check_facebook_user'函数验证用户身份,随后调用'eltdf_membership_login_user_from_social_network'函数完成登录操作。然而,这两个函数之间的数据传递存在安全漏洞——插件未能正确使用已验证的用户数据进行会话建立。攻击者可以利用这一缺陷,通过构造特定的请求,冒充任意已存在的用户(包括管理员)进行登录。由于插件的临时用户功能默认启用,攻击者可以轻易创建一个临时账户,然后利用该账户结合目标管理员的邮箱地址,绕过身份验证机制,以管理员权限访问WordPress后台,从而完全接管网站。