CVE-2025-12028
IndieAuth <= 4.5.4 – Cross-Site Request Forgery zur Übernahme von Konten über gestohlene OAuth-Tokens
- Veröffentlicht
- 24.10.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 9,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das IndieAuth-Plugin für WordPress ist in allen Versionen bis einschließlich 4.5.4 anfällig für Cross-Site Request Forgery. Dies ist auf die fehlende Nonce-Verifizierung in der Funktion `login_form_indieauth()` und am Autorisierungs-Endpunkt unter wp-login.php?action=indieauth zurückzuführen. Dadurch ist es nicht authentifizierten Angreifern möglich, authentifizierte Benutzer dazu zu zwingen, OAuth-Autorisierungsanfragen für vom Angreifer kontrollierte Anwendungen zu genehmigen – über eine gefälschte Anfrage, vorausgesetzt, sie können einen Benutzer dazu verleiten, eine Aktion wie das Klicken auf einen Link oder das Besuchen einer bösartigen Seite auszuführen, während er angemeldet ist. Der Angreifer kann den gestohlenen Autorisierungscode anschließend gegen ein Zugriffstoken eintauschen und so effektiv das Konto des Opfers mit den gewährten Berechtigungen (create, update, delete) übernehmen.
Quellen
1Proof-of-concept Exploit für CVE-2025-12028, der CSRF-basierten OAuth-Token-Diebstahl im WordPress IndieAuth-Plugin demonstriert und unbefugten API-Zugriff mit gestohlenen Zugangsdaten ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.