# 阻止用户枚举 < 1.7.3 - 保护绕过
## 漏洞概述
Stop User Enumeration WordPress 插件在 1.7.3 版本之前通过阻止非授权用户对 REST API `/wp-json/wp/v2/users/` 请求来防止用户枚举,但这一保护可以通过 URL 编码 API 路径来绕过。
## 影响版本
1.7.3 版本之前的所有版本
## 细节
插件旨在阻止非授权用户访问 `/wp-json/wp/v2/users/` 接口,防止用户枚举攻击。然而,攻击者可以通过对这个API路径进行 URL 编码绕过这一防护机制。
## 影响
非授权用户可能通过绕过防护机制获取用户数据,从而导致敏感信息泄露。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Stop User Enumeration WordPress plugin < 1.7.3 contains an authentication bypass caused by URL-encoding the REST API path /wp-json/wp/v2/users/, letting attackers bypass user enumeration restrictions, exploit requires crafted URL encoding. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-4302.yaml | POC详情 |
标题: Stop User Enumeration < 1.7.3 – Protection Bypass | CVE 2025-4302 | Plugin Vulnerabilities -- 🔗来源链接
标签:exploitvdb-entrytechnical-description
神龙速读:
### 关键信息
#### 描述
- **漏洞名称**: Stop User Enumeration < 1.7.3 - Protection Bypass
- **描述**: 插件阻止非授权用户访问 `/wp-json/wp/v2/users/` REST API 请求,但可以通过 URL 编码绕过。
#### 概念验证 (PoC)
- **受影响版本**: v <= 1.7.2
- **URL 编码路径**: `https://example.com/%77%79%2d%6a%73%6f%6e%2f%77%70%2f%76%32%2f%75%73%65%72%73%2f`
- **结果**: 返回用户列表。
#### 影响插件
- **插件名称**: stop-user-enumeration
- **修复版本**: 1.7.3
#### 参考
- **CVE**: CVE-2025-4302
#### 其他信息
- **发布时间**: 2025-06-26
- **提交者**: Stan, Chin Siang Leow
- **WPVDB ID**: 19f67d6e-4ffe-4126-ac42-fb23c5017a3e
暂无评论