支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:620

62.0%
一、 漏洞 CVE-2025-4302 基础信息
漏洞信息
                                        # 阻止用户枚举 < 1.7.3 - 保护绕过

## 漏洞概述
Stop User Enumeration WordPress 插件在 1.7.3 版本之前通过阻止非授权用户对 REST API `/wp-json/wp/v2/users/` 请求来防止用户枚举,但这一保护可以通过 URL 编码 API 路径来绕过。

## 影响版本
1.7.3 版本之前的所有版本

## 细节
插件旨在阻止非授权用户访问 `/wp-json/wp/v2/users/` 接口,防止用户枚举攻击。然而,攻击者可以通过对这个API路径进行 URL 编码绕过这一防护机制。

## 影响
非授权用户可能通过绕过防护机制获取用户数据,从而导致敏感信息泄露。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞涉及到WordPress插件"Stop User Enumeration"的安全问题,具体表现在其阻止未授权用户访问REST API /wp-json/wp/v2/users/ 的功能可以被通过URL编码API路径的方式绕过。这表明服务端在处理请求时未能充分验证和过滤,允许攻击者通过修改请求格式来绕过安全限制,属于Web服务端的漏洞。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Stop User Enumeration < 1.7.3 - Protection Bypass
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Stop User Enumeration WordPress plugin before version 1.7.3 blocks REST API /wp-json/wp/v2/users/ requests for non-authorized users. However, this can be bypassed by URL-encoding the API path.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
WordPress plugin Stop User Enumeration 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress plugin Stop User Enumeration 1.7.3之前版本存在安全漏洞,该漏洞源于URL编码可绕过REST API访问限制。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-4302 的公开POC
#POC 描述源链接神龙链接
1Stop User Enumeration WordPress plugin < 1.7.3 contains an authentication bypass caused by URL-encoding the REST API path /wp-json/wp/v2/users/, letting attackers bypass user enumeration restrictions, exploit requires crafted URL encoding. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-4302.yamlPOC详情
三、漏洞 CVE-2025-4302 的情报信息
  • 标题: Stop User Enumeration < 1.7.3 – Protection Bypass | CVE 2025-4302 | Plugin Vulnerabilities -- 🔗来源链接

    标签:exploitvdb-entrytechnical-description

    神龙速读:
                                            ### 关键信息
    
    #### 描述
    - **漏洞名称**: Stop User Enumeration < 1.7.3 - Protection Bypass
    - **描述**: 插件阻止非授权用户访问 `/wp-json/wp/v2/users/` REST API 请求,但可以通过 URL 编码绕过。
    
    #### 概念验证 (PoC)
    - **受影响版本**: v <= 1.7.2
    - **URL 编码路径**: `https://example.com/%77%79%2d%6a%73%6f%6e%2f%77%70%2f%76%32%2f%75%73%65%72%73%2f`
    - **结果**: 返回用户列表。
    
    #### 影响插件
    - **插件名称**: stop-user-enumeration
    - **修复版本**: 1.7.3
    
    #### 参考
    - **CVE**: CVE-2025-4302
    
    #### 其他信息
    - **发布时间**: 2025-06-26
    - **提交者**: Stan, Chin Siang Leow
    - **WPVDB ID**: 19f67d6e-4ffe-4126-ac42-fb23c5017a3e
                                            
    Stop User Enumeration < 1.7.3 – Protection Bypass | CVE 2025-4302 | Plugin Vulnerabilities
  • https://nvd.nist.gov/vuln/detail/CVE-2025-4302
四、漏洞 CVE-2025-4302 的评论

暂无评论


发表评论