CVE-2025-14394CVE-2025-14394是WordPress的Popover Windows插件中的一个跨站请求伪造(CSRF)安全漏洞。该插件版本最高至1.2(含)均受影响。漏洞的根本原因是插件在处理设置更新请求时缺少或存在不正确的nonce验证机制。WordPress的nonce机制是防止CSRF攻击的重要安全措施,用于验证请求是否来自合法的管理员操作。由于该插件未能正确实现这一验证,攻击者可以构造恶意请求,诱骗已登录的管理员用户访问特制的网页,从而在不知情的情况下更新插件设置。这种攻击方式依赖于用户交互,攻击者需要诱导管理员点击链接或访问包含恶意表单的页面。成功利用此漏洞可能导致插件设置被恶意篡改,影响网站的正常功能和安全性。
该漏洞存在于Popover Windows插件的popoveroptions.php文件第98行附近的设置处理逻辑中。攻击者利用WordPress的nonce机制缺陷,通过构造包含恶意参数的HTML表单,当管理员访问该表单时会自动向目标网站发送设置更新请求。由于缺少正确的nonce验证,服务器无法区分这是管理员的合法操作还是攻击者构造的伪造请求。攻击者可以通过POST请求修改插件的各项设置参数,包括可能影响网站外观或功能的关键配置。攻击者通常会将恶意表单托管在外部服务器上,或通过钓鱼邮件、社交工程等方式诱导管理员访问。由于攻击利用的是管理员的已登录会话,且请求会带上管理员的认证cookie,因此服务器会认为这是来自合法管理员的请求并执行相应的设置更新操作。