CVE-2025-14998CVE-2025-14998是WordPress Branda白标插件中的一个严重安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞存在于插件所有版本直至3.4.24版本,由于插件在处理用户密码更新操作时未能正确验证用户身份,导致未认证的远程攻击者可以修改任意用户账户的密码,包括管理员账户。攻击者利用此漏洞可以完全接管网站控制权,执行任意代码,上传恶意插件或主题,并进一步入侵服务器。该漏洞属于高危漏洞,对使用该插件的所有WordPress站点构成严重威胁,建议立即升级到最新版本或采取临时缓解措施。
漏洞根源在于Branda插件的登录页面注册功能模块(signup-password.php第24行),在处理密码重置请求时缺少身份验证检查。攻击者只需构造特定的HTTP请求,提供目标用户的用户名或邮箱地址,即可触发密码更新流程。插件直接根据请求参数更新数据库中的用户密码哈希值,而未验证当前请求是否来自合法用户或是否具有相应权限。由于WordPress的密码重置机制依赖于邮件验证,但该插件绕过了这一安全检查,攻击者可以在无需访问目标邮箱的情况下完成密码修改。攻击过程无需任何认证凭证,仅需知道目标用户名即可发起攻击,攻击复杂度低且成功率高。