一、 漏洞 CVE-2025-3102 基础信息
漏洞信息
                                        # SureTriggers <= 1.0.78 - 由于未对未认证的管理员用户创建进行空值检查导致的身份验证绕过

## 漏洞概述

SureTriggers插件存在一个认证绕过漏洞,允许未认证的攻击者创建管理员账户。

## 影响版本

所有版本至1.0.78(包括1.0.78)均受影响。

## 细节`authenticate_user`函数中,对`secret_key`值缺少空值检查。当插件已安装并激活但未配置API密钥时,攻击者可以通过该漏洞绕过认证并创建管理员账户。

## 影响

- 未认证的攻击者可以创建具有管理员权限的新账号。
- 攻击者利用此漏洞可完全控制受影响的WordPress网站。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
SureTriggers <= 1.0.78 - Authorization Bypass due to Missing Empty Value Check to Unauthenticated Administrative User Creation
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The SureTriggers: All-in-One Automation Platform plugin for WordPress is vulnerable to an authentication bypass leading to administrative account creation due to a missing empty value check on the 'secret_key' value in the 'autheticate_user' function in all versions up to, and including, 1.0.78. This makes it possible for unauthenticated attackers to create administrator accounts on the target website when the plugin is installed and activated but not configured with an API key.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
不充分的比较
来源:美国国家漏洞数据库 NVD
漏洞标题
WordPress plugin SureTriggers 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress plugin SureTriggers 1.0.78及之前版本存在安全漏洞,该漏洞源于认证绕过,可能导致管理员账户创建。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-3102 的公开POC
# POC 描述 源链接 神龙链接
1 EXPLOIT CVE-2025-3102 https://github.com/xxmarcosrobertoxx/vanda-CVE-2025-3102 POC详情
2 EXPLOIT CVE-2025-3102 https://github.com/itsismarcos/vanda-CVE-2025-3102 POC详情
3 Wordpress SureTriggers <= 1.0.78 - Authorization Bypass due to Missing Empty Value Check to Unauthenticated Administrative User Creation https://github.com/Nxploited/CVE-2025-3102 POC详情
4 Wordpress SureTriggers <= 1.0.78 - Authorization Bypass due to Missing Empty Value Check to Unauthenticated Administrative User Creation https://github.com/rhz0d/CVE-2025-3102 POC详情
三、漏洞 CVE-2025-3102 的情报信息