CVE-2025-12028
高已发布
IndieAuth <= 4.5.4 - 跨站请求伪造导致通过窃取的OAuth令牌实现账户接管
- 已发布
- 2025年10月24日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H0.2%
低 · 未来 30 天
- 百分位
- 9.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
WordPress 的 IndieAuth 插件在所有版本(包括 4.5.4)中均存在跨站请求伪造漏洞。这是由于 `login_form_indieauth()` 函数以及位于 wp-login.php?action=indieauth 的授权端点缺少 nonce 验证所致。这使得未经身份验证的攻击者能够强制已认证用户批准针对攻击者控制的应用程序的 OAuth 授权请求,前提是攻击者能够诱骗已登录用户执行诸如点击链接或访问恶意页面之类的操作。随后,攻击者可以交换窃取的授权代码以获取访问令牌,从而利用授予的作用域(create、update、delete)有效接管受害者的账户。
来源
1CVE-2025-12028 概念验证利用,演示基于CSRF的OAuth令牌窃取,针对WordPress IndieAuth插件,利用窃取的凭据进行未授权API访问。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。