平台
wordpress
组件
custom-404-pro
修复版本
3.12.1
CVE-2025-62880 描述了 Kunal Custom 404 Pro 插件中的跨站请求伪造 (CSRF) 漏洞。该漏洞允许攻击者在用户不知情的情况下执行恶意操作,例如修改插件设置或执行其他未经授权的操作。该漏洞影响 Kunal Custom 404 Pro 的 0.0.0 至 3.12.0 版本。已发布 3.12.1 版本修复此问题。
CSRF 攻击利用用户已通过身份验证的会话,诱使用户在不知情的情况下执行意外的操作。在 Kunal Custom 404 Pro 中,攻击者可以利用此漏洞修改插件配置,例如更改自定义 404 页面的外观和行为。更严重的后果包括攻击者可能利用该漏洞访问其他与 WordPress 站点相关的敏感信息或执行其他恶意操作,具体取决于插件的权限和功能。如果攻击者能够控制插件的配置,他们可能能够影响站点的整体安全性。
目前尚未公开发现利用此漏洞的公开可用的 PoC。该漏洞已于 2025 年 12 月 22 日公开披露。CISA 尚未将其添加到 KEV 目录。由于缺乏公开的利用和攻击活动的证据,该漏洞的利用概率被认为是较低的。
WordPress websites utilizing the Custom 404 Pro plugin, particularly those running older versions (0.0.0–3.12.0), are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as they may be slower to apply security patches. Sites with administrator accounts that are frequently used or have weak passwords are particularly vulnerable.
• wordpress / composer / npm:
grep -r 'Custom 404 Pro' /var/www/html/wp-content/plugins/
wp plugin list | grep 'Custom 404 Pro'• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=custom_404_pro_save_settings&setting_name=some_setting&setting_value=some_value | grep HTTP/1.1disclosure
漏洞利用状态
EPSS
0.02% (5% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Kunal Custom 404 Pro 升级至 3.12.1 或更高版本。如果升级会导致兼容性问题,可以考虑暂时禁用插件。作为临时措施,可以尝试使用 WordPress 插件防火墙 (WAF) 来阻止 CSRF 攻击。配置 WAF 以验证所有请求的 Referer 标头,并拒绝来自未知或不可信来源的请求。此外,实施严格的输入验证和输出编码,以防止其他类型的跨站脚本攻击。
更新到 3.12.1 版本,或更新的修复版本
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-62880 是 Kunal Custom 404 Pro 插件中的跨站请求伪造 (CSRF) 漏洞,允许攻击者在用户不知情的情况下执行恶意操作。
如果您正在使用 Kunal Custom 404 Pro 的 0.0.0 至 3.12.0 版本,则您可能受到此漏洞的影响。
立即将 Kunal Custom 404 Pro 升级至 3.12.1 或更高版本以修复此漏洞。
目前尚未公开发现利用此漏洞的公开可用的 PoC,但仍建议尽快修复。
请访问 Kunal Custom 404 Pro 的官方网站或 WordPress 插件目录以获取更多信息。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。