IPBUF安全漏洞报告
English
CVE-2025-58939 CVSS 4.3 中危

CVE-2025-58939 WordPress Super Store Finder插件跨站请求伪造漏洞

披露日期: 2025-10-29

漏洞信息

漏洞编号
CVE-2025-58939
漏洞类型
跨站请求伪造(CSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WordPress Super Store Finder (superstorefinder-wp)

相关标签

WordPressCSRFSuper Store FinderCVE-2025-58939中危漏洞

漏洞概述

CVE-2025-58939是WordPress Super Store Finder插件中的一个跨站请求伪造漏洞。该漏洞由Patchstack的审计团队发现,CVSS评分为4.3,属于中等严重程度。漏洞源于插件在处理用户请求时缺乏有效的CSRF令牌验证,攻击者可以通过诱使已登录的管理员点击恶意链接来执行未授权的操作。这可能包括修改店铺数据、更改插件设置或执行其他管理操作。由于CSRF攻击利用的是用户已认证的会话,因此攻击者可以在用户不知情的情况下以其身份执行敏感操作。

技术细节

该漏洞存在于Super Store Finder插件的多个端点中,攻击者能够构造恶意请求并诱骗管理员执行。攻击者利用社会工程学手段,通过电子邮件、恶意网站或其他渠道向目标管理员发送包含恶意链接的消息。当管理员点击该链接时,浏览器会自动向目标网站发送携带有效会话Cookie的请求。由于插件未正确验证请求的来源和意图,攻击者能够以管理员身份执行任意操作。

攻击链分析

STEP 1
1. 收集信息
攻击者识别目标网站使用的WordPress版本和Super Store Finder插件版本
STEP 2
2. 构造恶意请求
攻击者创建包含恶意参数的CSRF PoC
STEP 3
3. 诱骗点击
通过社会工程学手段诱导管理员访问恶意链接
STEP 4
4. 执行攻击
管理员浏览器发送携带有效会话Cookie的恶意请求
STEP 5
5. 完成攻击
插件处理恶意请求,攻击者成功执行未授权操作

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
https://example.com/wp-admin/admin-post.php?action=ssf_wp_superstorefinder_save&store_name=malicious_store

影响范围

Super Store Finder <= 7.5

防御指南

临时缓解措施
在等待官方修复期间,可以暂时禁用Super Store Finder插件或限制其功能使用。同时应加强对管理员的安全意识培训,避免点击未知来源的链接。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表