IPBUF安全漏洞报告
English
CVE-2025-14741 CVSS 9.1 严重

CVE-2025-14741: WordPress Frontend Admin插件未授权任意对象删除漏洞

披露日期: 2026-01-09

漏洞信息

漏洞编号
CVE-2025-14741
漏洞类型
缺少授权/缺失能力检查
CVSS评分
9.1 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WordPress Frontend Admin by DynamiApps插件

相关标签

WordPress插件缺少授权任意对象删除CVE-2025-14741Frontend Admin

漏洞概述

Frontend Admin by DynamiApps是WordPress平台上一款广受欢迎的插件,用于管理前端用户界面和内容管理功能。该插件在3.28.25及之前版本中存在严重的访问控制缺陷,攻击者可利用此漏洞在无需任何认证的情况下删除任意帖子、页面、产品、分类术语和用户账户。此漏洞源于delete_object函数缺少适当的能力检查,任何人都能通过构造恶意请求调用该函数,对WordPress网站造成严重破坏。由于CVSS评分高达9.1,属于严重级别,建议用户立即升级到3.28.26或更高版本。

技术细节

漏洞根源在于delete_object函数未进行权限验证。攻击者通过构造特定HTTP请求(如DELETE方法调用admin-ajax.php),传入目标对象ID和类型参数,即可绕过认证机制执行删除操作。函数内部直接调用wp_delete_post等WordPress核心函数,未检查current_user_can()返回值。

攻击链分析

STEP 1
1
攻击者识别目标WordPress站点并确认安装了Frontend Admin插件
STEP 2
2
构造恶意请求调用delete_object函数
STEP 3
3
通过wp_delete_post执行任意对象删除
STEP 4
4
目标对象被永久删除,无法恢复

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -X POST http://target.com/wp-admin/admin-ajax.php -d 'action=delete_object&object_id=123&object_type=post'

影响范围

Frontend Admin by DynamiApps <= 3.28.25

防御指南

临时缓解措施
在升级前,可通过.htaccess限制admin-ajax.php的访问来源

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表