CVE-2025-14996AS Password Field In Default Registration Form是WordPress平台的一个插件,用于在默认注册表单中添加密码字段。该插件在2.0.0及之前的所有版本中存在严重的安全漏洞,攻击者可以在未经身份验证的情况下修改任意用户的密码,包括管理员账户。此漏洞属于特权提升(Privilege Escalation)类型,攻击成功后可完全接管用户账户。由于该插件未能在密码更新前正确验证用户身份,攻击者只需知道目标用户的用户名或邮箱即可重置其密码,进而获得对该账户的完全控制权。该漏洞CVSS评分高达9.8,属于严重级别,对使用该插件的WordPress网站构成重大威胁。
该漏洞的根本原因在于插件在处理密码重置请求时缺少适当的身份验证机制。当用户提交密码重置请求时,插件未能验证请求者是否确实是账户的合法所有者。攻击者可以利用WordPress的标准密码重置流程,通过提供目标用户的用户名或邮箱地址,触发密码更新操作。具体来说,插件直接处理来自前端表单的密码更新请求,而没有实现服务端的安全验证,如nonce token验证或会话验证。这使得攻击者可以在完全未登录的情况下,通过构造特定的HTTP请求来修改任意用户的密码。由于WordPress管理员账户具有最高权限,一旦管理员账户被接管,攻击者可以完全控制整个WordPress网站,包括安装恶意插件、修改内容或窃取敏感数据。