CVE-2025-62064CVE-2025-62064是WordPress主题Search & Go中存在的一个严重身份认证绕过漏洞。该漏洞存在于密码恢复功能模块,允许未经认证的攻击者利用备用路径或通道绕过正常的身份验证机制。攻击者可以通过操纵密码恢复流程中的某些参数或端点,重置任意用户的密码,从而获得对目标WordPress网站的完全访问权限。由于CVSS评分高达9.8且无需任何用户交互即可利用,此漏洞对互联网上的大量使用该主题的网站构成严重威胁。漏洞影响Search & Go主题从任意版本至2.7版本的所有用户。
该漏洞属于CWE-288类型(使用备用路径或通道进行认证绕过)。在Search & Go主题的密码恢复功能实现中,缺少对密码重置令牌有效性的充分验证。攻击者可以通过以下方式利用:1) 直接访问密码重置端点而无需经过正常的邮箱验证流程;2) 操纵用户ID或会话令牌参数绕过身份验证检查;3) 利用主题自定义的密码恢复逻辑中的安全缺陷。该漏洞允许攻击者在不需要知道原密码的情况下重置任意用户的密码,包括管理员账户。一旦管理员密码被重置,攻击者即可登录后台管理界面,安装恶意插件、上传webshell或修改网站内容,从而实现完全入侵。