CVE-2025-13629CVE-2025-13629是WordPress WP Landing Page插件中的一个跨站请求伪造(CSRF)安全漏洞。该插件是用于创建WordPress登录页面的工具,在0.9.3及以下所有版本中存在严重的安全缺陷。漏洞的根本原因在于wplp_api_update_text函数缺少nonce验证机制,这使得攻击者能够利用社工手段诱导已登录的管理员用户访问恶意构造的链接,从而在不知情的情况下更新任意文章元数据(meta data)。由于该漏洞不需要认证即可发起攻击(需要管理员交互),攻击者可以绕过身份验证机制执行未授权的操作。此漏洞的CVSS评分为4.3,属于中等严重级别,主要影响WordPress网站的完整性和数据安全性。
该漏洞存在于WP Landing Page插件的wplp_api_update_text函数中,该函数负责处理文章元数据的更新请求。问题关键在于函数实现时缺少WordPress的nonce验证机制。WordPress的nonce机制是防止CSRF攻击的核心安全措施,通过验证请求来源的合法性来确保操作是由真实用户发起的。由于缺少此验证,攻击者可以构造一个恶意请求,诱骗已登录的管理员用户访问。当管理员访问攻击者精心设计的页面时,浏览器会自动向目标WordPress站点发送请求,由于管理员已经登录,请求会携带有效的会话cookie,服务器会认为这是合法的管理员操作,从而执行wplp_api_update_text函数更新指定的文章元数据。攻击者可以通过此方式修改任意文章的meta信息,可能导致网站内容被篡改、SEO优化被破坏或其他恶意目的。