CVE-2025-9286CVE-2025-9286是WordPress平台上Appy Pie Connect for WooCommerce插件中存在的一个高危权限提升漏洞。该漏洞由WordPress安全公司Wordfence的安全研究员发现并报告,CVSS评分为9.8分,属于严重级别。
该漏洞源于插件的reset_user_password() REST API处理器缺少必要的身份验证和授权检查机制。攻击者无需任何身份认证即可通过调用该REST接口,修改WordPress站点上任意用户的密码,包括管理员账户。一旦成功重置管理员密码,攻击者即可完全控制整个WordPress站点,包括访问敏感数据、安装恶意插件、修改网站内容以及进一步渗透服务器。
由于该漏洞的利用门槛极低(无需认证、无需用户交互),且影响范围包括所有最高权限用户,因此对使用该插件的WordPress站点构成严重威胁。该漏洞已于2025年10月3日公开披露,所有使用受影响版本的网站都应立即采取修复措施。
该漏洞的核心问题在于Appy Pie Connect for WooCommerce插件注册了一个REST API路由来处理密码重置请求,但该路由缺少权限验证(permission_callback)和能力检查(capability check)。
具体技术原理如下:
1. 插件通过WordPress的register_rest_route()函数注册了reset_user_password端点,该端点接受用户ID和新密码作为参数。
2. 在权限回调函数中,开发者未正确实现身份验证检查,导致任何未经认证的请求都可以访问该端点。
3. 攻击者可以通过构造特定的REST API请求(如POST /wp-json/appy-pie-connect/v1/reset-password),在请求体中指定目标用户ID(特别是管理员用户ID,通常为1)和新密码。
4. 服务器端接收到请求后,直接调用wp_set_password()函数重置指定用户的密码,而不验证请求者是否具有相应权限。
5. 攻击者使用新设置的密码登录目标账户,即可获得该账户对应的所有权限。
利用条件:无需认证(PR:N)、无需用户交互(UI:N)、网络可达(AV:N)、攻击复杂度低(AC:L)。这种组合使得该漏洞极易被大规模自动化利用。