CVE-2025-13764 是一个影响 WordPress 插件 WP CarDealer 的权限提升漏洞。该漏洞允许未经身份验证的攻击者在注册过程中指定 'administrator' 角色,从而获得网站的管理员权限。该漏洞影响所有版本低于或等于 1.2.16 的 WP CarDealer 插件。已发布 1.2.17 版本以解决此问题。
攻击者利用此漏洞可以完全控制受影响的 WordPress 网站。他们可以创建、修改或删除任何内容,安装恶意插件,修改用户权限,甚至完全接管服务器。由于 WP CarDealer 插件常用于汽车经销商网站,因此攻击者可能能够窃取客户数据,篡改网站内容以进行欺诈活动,或利用网站作为进一步攻击其他系统的跳板。该漏洞的严重性在于其易于利用,且无需任何身份验证。
该漏洞已公开披露,且由于其易于利用性,可能存在被积极利用的风险。目前尚未观察到大规模的利用活动,但由于该插件被广泛使用,因此攻击者可能会积极寻找利用此漏洞的机会。该漏洞尚未被添加到 CISA KEV 目录中。公开的 PoC 尚未发现,但漏洞的描述表明攻击者可以轻松创建 PoC。
Websites utilizing the WP CarDealer plugin, particularly those with limited security hardening or those running older, unpatched versions of WordPress, are at significant risk. Shared hosting environments where multiple websites share the same server are also vulnerable, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'WP_CarDealer_User::process_register' /var/www/html/wp-content/plugins/wp-cardealer/• wordpress / composer / npm:
wp plugin list --status=all | grep 'wp-cardealer'• wordpress / composer / npm:
wp plugin update wp-cardealer --alldisclosure
漏洞利用状态
EPSS
0.15% (35% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 WP CarDealer 插件升级至 1.2.17 或更高版本。如果无法立即升级,可以考虑暂时禁用 WP CarDealer 插件。此外,建议审查 WordPress 网站的用户注册流程,确保用户角色分配受到适当限制。虽然没有直接的 WAF 或代理规则可以完全阻止此漏洞,但可以配置 WAF 以检测和阻止可疑的注册请求,例如包含 'administrator' 角色的请求。
更新到 1.2.17 版本,或更新的修复版本
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-13764 是一个影响 WP CarDealer WordPress 插件的权限提升漏洞,允许攻击者在注册时获得管理员权限。
如果您正在使用 WP CarDealer 插件的版本低于 1.2.17,则您可能受到此漏洞的影响。
将 WP CarDealer 插件升级至 1.2.17 或更高版本以修复此漏洞。
虽然目前尚未观察到大规模利用活动,但由于漏洞的易用性,可能存在被积极利用的风险。
请访问 WP CarDealer 插件的官方网站或 WordPress 插件目录以获取官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。