CVE-2025-62880: CSRF in Kunal Custom 404 Pro
平台
wordpress
组件
custom-404-pro
修复版本
3.12.1
CVE-2025-62880 描述了 Kunal Custom 404 Pro 插件中的跨站请求伪造 (CSRF) 漏洞。该漏洞允许攻击者在用户不知情的情况下执行恶意操作,例如修改插件设置或执行其他未经授权的操作。该漏洞影响 Kunal Custom 404 Pro 的 0.0.0 至 3.12.0 版本。已发布 3.12.1 版本修复此问题。
检测此 CVE 是否影响你的项目
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。
影响与攻击场景
CSRF 攻击利用用户已通过身份验证的会话,诱使用户在不知情的情况下执行意外的操作。在 Kunal Custom 404 Pro 中,攻击者可以利用此漏洞修改插件配置,例如更改自定义 404 页面的外观和行为。更严重的后果包括攻击者可能利用该漏洞访问其他与 WordPress 站点相关的敏感信息或执行其他恶意操作,具体取决于插件的权限和功能。如果攻击者能够控制插件的配置,他们可能能够影响站点的整体安全性。
利用背景
目前尚未公开发现利用此漏洞的公开可用的 PoC。该漏洞已于 2025 年 12 月 22 日公开披露。CISA 尚未将其添加到 KEV 目录。由于缺乏公开的利用和攻击活动的证据,该漏洞的利用概率被认为是较低的。
哪些人处于风险中翻译中…
WordPress websites utilizing the Custom 404 Pro plugin, particularly those running older versions (0.0.0–3.12.0), are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as they may be slower to apply security patches. Sites with administrator accounts that are frequently used or have weak passwords are particularly vulnerable.
检测步骤翻译中…
• wordpress / composer / npm:
grep -r 'Custom 404 Pro' /var/www/html/wp-content/plugins/
wp plugin list | grep 'Custom 404 Pro'• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=custom_404_pro_save_settings&setting_name=some_setting&setting_value=some_value | grep HTTP/1.1攻击时间线
- Disclosure
disclosure
威胁情报
漏洞利用状态
EPSS
0.02% (5% 百分位)
CISA SSVC
CVSS 向量
这些指标意味着什么?
- Attack Vector
- 网络 — 可通过互联网远程利用,无需物理或本地访问。攻击面最大。
- Attack Complexity
- 低 — 无需特殊条件,可以稳定地利用漏洞。
- Privileges Required
- 无 — 无需认证,无需凭证即可利用。
- User Interaction
- 需要 — 受害者必须打开文件、点击链接或访问特制页面。
- Scope
- 未改变 — 影响仅限于脆弱组件本身。
- Confidentiality
- 无 — 无机密性影响。
- Integrity
- 低 — 攻击者可修改部分数据,影响有限。
- Availability
- 无 — 无可用性影响。
受影响的软件
软件包信息
- 插件评分
- 4.2
- 需要WordPress版本
- 3.0.1+
- 兼容至
- 6.9.4
- 需要PHP版本
- 7.4+
弱点分类 (CWE)
时间线
- 已保留
- 发布日期
- 修改日期
- EPSS 更新日期
缓解措施和替代方案
最有效的缓解措施是立即将 Kunal Custom 404 Pro 升级至 3.12.1 或更高版本。如果升级会导致兼容性问题,可以考虑暂时禁用插件。作为临时措施,可以尝试使用 WordPress 插件防火墙 (WAF) 来阻止 CSRF 攻击。配置 WAF 以验证所有请求的 Referer 标头,并拒绝来自未知或不可信来源的请求。此外,实施严格的输入验证和输出编码,以防止其他类型的跨站脚本攻击。
修复方法
更新到 3.12.1 版本,或更新的修复版本
CVE 安全通讯
漏洞分析和关键警报直接发送到您的邮箱。
常见问题
什么是 CVE-2025-62880 — CSRF 在 Kunal Custom 404 Pro 中?
CVE-2025-62880 是 Kunal Custom 404 Pro 插件中的跨站请求伪造 (CSRF) 漏洞,允许攻击者在用户不知情的情况下执行恶意操作。
我是否受到 CVE-2025-62880 在 Kunal Custom 404 Pro 中影响?
如果您正在使用 Kunal Custom 404 Pro 的 0.0.0 至 3.12.0 版本,则您可能受到此漏洞的影响。
我如何修复 CVE-2025-62880 在 Kunal Custom 404 Pro 中?
立即将 Kunal Custom 404 Pro 升级至 3.12.1 或更高版本以修复此漏洞。
CVE-2025-62880 是否正在积极利用?
目前尚未公开发现利用此漏洞的公开可用的 PoC,但仍建议尽快修复。
在哪里可以找到官方 Kunal Custom 404 Pro 的 CVE-2025-62880 的公告?
请访问 Kunal Custom 404 Pro 的官方网站或 WordPress 插件目录以获取更多信息。