CVE-2025-14451CVE-2025-14451是WordPress Solutions Ad Manager插件中的一个开放重定向漏洞。该插件是用于管理广告解决方案的工具,在所有版本(包括1.0.0及之前版本)中存在严重的安全缺陷。漏洞的根本原因在于插件对通过sam-redirect-to参数提供的重定向URL验证不足,攻击者可以利用这一缺陷将用户重定向到任意外部网站。由于该参数未进行充分的输入验证和目标域名白名单限制,攻击者可以构造恶意链接,诱导已登录的管理员或用户访问钓鱼页面或恶意网站,从而窃取凭据、传播恶意软件或进行其他社会工程学攻击。此漏洞无需认证即可利用,但需要用户交互(如点击链接)才能成功实施攻击。
该开放重定向漏洞位于Solutions Ad Manager插件的公共处理模块中,具体在处理sam-redirect-to参数时缺乏安全验证。攻击者可以通过构造特殊的URL参数来控制重定向目标。当用户访问包含恶意重定向参数的页面时,插件会直接将用户跳转到攻击者指定的外部网站。漏洞代码位于插件的class-solutions-ad-manager-public.php文件第30行附近,该位置未对重定向URL进行域名白名单校验或URL标准化处理。攻击者可以利用http或https协议构造看起来可信的链接,实际指向恶意网站。由于WordPress插件通常在管理后台也有入口,攻击者可能针对管理员进行定向攻击,诱导其访问伪造的登录页面或恶意下载链接,从而获取后台访问权限。