CVE-2025-14845CVE-2025-14845是WordPress插件NS IE Compatibility Fixer中的一个中危跨站请求伪造(CSRF)漏洞。该插件用于解决旧版Internet Explorer浏览器的兼容性问题。漏洞存在于所有版本直至2.1.5,问题根源是插件的设置更新功能缺少WordPress nonce验证机制。攻击者可以利用此漏洞构造恶意请求,诱骗已登录的管理员用户访问特制网页,从而在管理员不知情的情况下修改插件设置。由于该漏洞需要管理员交互(如点击链接),攻击复杂度较低但危害性不容忽视,可能导致网站配置被篡改,影响网站正常运行和安全性。漏洞由Wordfence安全团队于2026年1月7日披露,CVSS评分4.3,属于中等严重程度。
该漏洞的根本原因是NS IE Compatibility Fixer插件在处理设置更新请求时,未正确实施WordPress的安全验证机制。具体表现为ns-admin-options/ns_admin_option_dashboard.php文件中的设置更新功能缺少nonce验证。WordPress的nonce机制是一种防止CSRF攻击的安全令牌,用于验证请求是否来自合法的管理员操作。缺少nonce验证意味着攻击者可以伪造看似来自管理员的请求,绕过同源策略限制来修改插件配置。攻击者需要构造一个包含恶意参数的表单或URL,诱使已登录的管理员用户触发请求。由于浏览器会自动携带目标网站的Cookie,攻击者可以利用这种特性在用户不知情的情况下执行未授权操作。攻击成功的前提是管理员在访问攻击者控制的页面时保持登录状态,且点击或触发攻击者精心设计的链接或表单。