IPBUF安全漏洞报告
English
CVE-2025-64357 CVSS 4.3 中危

CVE-2025-64357: WordPress Advanced Database Cleaner插件跨站请求伪造漏洞

披露日期: 2025-10-31

漏洞信息

漏洞编号
CVE-2025-64357
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WordPress Advanced Database Cleaner插件 (<=3.1.6)

相关标签

WordPressCSRFAdvanced Database Cleaner插件漏洞

漏洞概述

CVE-2025-64357是WordPress Advanced Database Cleaner插件中的一个跨站请求伪造漏洞。攻击者可通过构造恶意链接,诱导已登录管理员执行未授权操作,如清理数据库、删除表等。该漏洞源于插件未正确验证请求来源,允许攻击者利用已认证用户的会话执行敏感操作。

技术细节

漏洞存在于插件的数据库清理功能中。攻击者可构造包含恶意参数的请求,利用已登录管理员的会话执行清理操作。攻击者需诱导管理员访问恶意链接或点击恶意内容。

攻击链分析

STEP 1
1
攻击者创建包含恶意参数的清理请求
STEP 2
2
诱导已登录管理员访问恶意链接
STEP 3
3
管理员浏览器发送请求,插件未验证请求来源
STEP 4
4
数据库清理操作被执行

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
暂无公开PoC

影响范围

WordPress Advanced Database Cleaner <= 3.1.6

防御指南

临时缓解措施
立即升级插件到最新版本,或暂时禁用该插件

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表