文章总结: 信息安全漏洞周报第048期收录了三个高危漏洞:WordPressage-restrictionplugin缺少授权漏洞可导致任意认证用户创建管理员账户;IntelCIP权限提升漏洞源于权限管理不当;WordPressCaseAddonsplugin文件上传漏洞允许攻击者上传恶意文件执行任意代码。官方已发布补丁,建议用户及时更新以保障系统安全。
综合评分: 83
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,解决方案
信息安全漏洞周报【第048期】
零零捌信安观察
银天信息
2025年11月21日 15:39
湖南
点击蓝字 关注我们
零零捌信安观察近期注意到,国家信息安全漏洞共享平台(CNVD)及国家信息安全漏洞库(CNNVD)等权威机构发布了最新的安全公告。经过我们团队的分析和筛查,我们收录了以下被认定为风险的安全漏洞信息。
目前,相关官方机构已经发布了针对这些安全漏洞的补丁和修复方案。我们建议相关用户和组织及时关注并采取相应的安全措施,以确保信息系统的安全和稳定。
收录的漏洞详细信息如下:
1、WordPress age-restriction plugin缺少授权漏洞
| | | | |
| — | — | — | — |
| 公开时间 | 2025-11-17 | 风险等级 | 高危 |
| 漏洞编号 | CNVD-2025-28702 | 漏洞来源 | CNVD |
| 漏洞信息 | | | |
| 漏洞描述 | WordPress age-restriction plugin是用于在WordPress网站上添加年龄验证功能的插件,主要目的是限制未达到特定年龄的用户访问某些内容或功能。WordPress age-restriction plugin存在缺少授权漏洞,该漏洞源于age_restrictionRemoteSupportRequest函数缺少授权检查,攻击者可利用该漏洞导致任意认证用户创建具有硬编码用户名和任意密码的管理员账户。 | | |
| 影响产品 | WordPress age-restriction plugin <=3.0.2 | | |
| 解决方案 | 目前厂商已发布升级程序修复该安全问题,详情见厂商官网:https://wordpress.org/plugins/ | | |
| 参考链接 | https://wpscan.com/vulnerability/1a16440e-817f-4ec2-9c70-261f6b63fb8a/ | | |
2、Intel CIP权限提升漏洞
| | | | |
| — | — | — | — |
| 公开时间 | 2025-11-17 | 风险等级 | 高危 |
| 漏洞编号 | CNVD-2025-28671 | 漏洞来源 | CNVD |
| 漏洞信息 | | | |
| 漏洞描述 | Intel CIP是英特尔推出的一项可选计划,旨在通过收集用户计算机的性能数据来改进产品。Intel CIP存在权限提升漏洞,该漏洞源于权限管理不当,攻击者可利用该漏洞导致权限提升。 | | |
| 影响产品 | Intel Intel CIP <WIN_DCA_2.4.0.11001 | | |
| 解决方案 | 目前厂商已发布升级程序修复该安全问题,详情见厂商官网:https://www.intel.com/content/www/us/en/download/19296/intel-computing-improvement-program.html?product=43559 | | |
| 参考链接 | https://intel.com/content/www/us/en/security-center/advisory/intel-sa-01328.html | | |
3、WordPress Case Addons plugin文件上传漏洞
| | | | |
| — | — | — | — |
| 公开时间 | 2025-11-17 | 风险等级 | 高危 |
| 漏洞编号 | CNVD-2025-28703 | 漏洞来源 | CNVD |
| 漏洞信息 | | | |
| 漏洞描述 | WordPress Case Addons plugin是一个为Elementor页面构建器设计的插件,提供多种功能组件和模板,用于增强网站设计和内容展示。WordPress Case Addons plugin存在文件上传漏洞,该漏洞源于应用对上传的文件缺少有效的验证。攻击者可利用该漏洞上传恶意文件从而远程执行任意代码。 | | |
| 影响产品 | WordPress Case Addons plugin <1.3.0 | | |
| 解决方案 | 目前厂商已发布升级程序修复该安全问题,详情见厂商官网:https://wordpress.org/plugins/ | | |
| 参考链接 | https://vdp.patchstack.com/database/Wordpress/Plugin/case-addons/vulnerability/wordpress-case-addons-plugin-1-3-0-arbitrary-file-upload-vulnerability | | |
服务热线:
400-996-5191
供稿:郑 超
编校:周晶晶
审核:李孔民
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:银天信息 零零捌信安观察《信息安全漏洞周报【第048期】》