CVE-2025-11986
中已发布
Crypto Tool <= 2.22 - 通过全局认证状态导致的未认证信息泄露
- 已发布
- 2025年11月11日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
5.3/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N0.4%
低 · 未来 30 天
- 百分位
- 29.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
WordPress 的 Crypto 插件在 2.22 及之前的所有版本中容易受到信息暴露漏洞的影响。这是因为该插件注册了一个未经验证的 AJAX 操作(wp_ajax_nopriv_crypto_connect_ajax_process),该操作允许仅通过公开可用的 nonce 检查且无需钱包签名验证即可调用 register 和 savenft 方法。这使得未经身份验证的攻击者能够通过单个 transient 设置站点范围的全局身份验证状态,从而绕过站点所有访客的所有访问控制。其影响是彻底绕过 [crypto-block] 短代码限制和页面级访问控制,影响所有站点访客长达一小时,并且能够向插件的 custom_users 表中注入任意数据。
来源
1Proof-of-concept exploit for CVE-2025-11986 demonstrating unauthenticated access bypass in WordPress crypto_connect plugin via nonce extraction and fake NFT registration.
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。