CVE-2025-14440CVE-2025-14440是WordPress平台JAY Login & Register插件中的一个严重认证绕过漏洞。该插件版本至2.4.01存在安全缺陷,攻击者可以利用精心构造的cookie值绕过身份验证,以网站任意现有用户(包括管理员)的身份登录系统。此漏洞无需任何用户交互,CVSS评分高达9.8,属于紧急严重级别。由于WordPress管理员账户拥有最高权限,攻击者成功利用此漏洞后可完全控制整个网站,执行任意代码、篡改内容、窃取敏感数据或进一步渗透内网。建议所有使用该插件的用户立即采取修复措施。
该漏洞源于JAY Login & Register插件的'jay_login_register_process_switch_back'函数在处理用户切换回退逻辑时存在认证检查缺陷。攻击者通过构造恶意的'jay_login_register_process_switch_back' cookie值,可以欺骗服务器信任其已通过身份验证,从而绕过正常的登录流程。具体而言,服务器错误地相信攻击者提供的用户ID标识,未能正确验证请求的真实性和授权状态。攻击者只需知道目标用户的ID(可通过多种方式获取,如WordPress默认用户ID顺序、作者页面URL等),即可构造恶意请求以该用户身份登录系统。此漏洞影响插件所有版本至2.4.01,攻击复杂度低,无需特殊前置条件。