CVE-2026-25471CVE-2026-25471是WordPress插件Themepaste Admin Safety Guard中的一个高危认证绕过漏洞。该漏洞允许未经认证的攻击者通过利用密码恢复功能中的替代路径或通道来绕过身份验证机制。漏洞影响版本从n/a至1.2.6及以下版本。攻击者可以利用此漏洞劫持任意用户账户,包括管理员账户,从而获得对WordPress网站的完全控制权。由于该漏洞无需用户交互且可通过网络直接利用,因此具有较高的实际威胁性。CVSS 3.1评分8.1,属于高危级别漏洞。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该漏洞属于CWE-288(使用替代路径或通道的认证绕过)类型。攻击者通过利用密码恢复流程中的设计缺陷,在不经过正常身份验证的情况下获得有效会话。具体而言,admin-safety-guard插件在处理密码重置请求时存在逻辑缺陷,允许攻击者通过操纵特定的参数或利用未受保护的API端点来绕过身份验证检查。攻击者可以构造恶意请求,利用插件对用户身份的验证不足,直接获取管理员权限。由于插件的认证保护机制存在漏洞,攻击者能够绕过传统的用户名/密码认证流程,访问WordPress后台管理界面。