CVE-2022-46845CVE-2022-46845是WordPress插件Slider a SlidersPack中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞允许未经身份验证的攻击者利用插件中配置错误的访问控制安全级别进行未授权操作。Slider a SlidersPack是一款流行的WordPress轮播图/滑块插件,广泛应用于各类网站中。攻击者无需获取任何用户凭证,即可利用此漏洞访问本应需要授权才能访问的功能和资源,可能导致敏感数据泄露、配置篡改或其他恶意操作。该漏洞影响版本从某个早期版本至2.3之前的版本,CVSS评分5.3,属于中等严重程度。鉴于该插件的普及性和漏洞的利用难度较低,建议所有使用该插件的用户立即采取修复措施。
Slider a SlidersPack插件在访问控制方面存在严重配置错误。插件的多个端点和功能模块未能正确实施权限检查机制,导致未经认证的用户可以执行本应需要管理员权限的操作。具体而言,插件在处理AJAX请求时缺少适当的 capability check(能力检查),使得攻击者可以通过构造特定的HTTP请求来访问管理功能。该漏洞属于Broken Access Control(访问控制失效)类别,OWASP将其列为Web应用安全十大风险之首。攻击者可以利用此漏洞访问、修改或删除轮播配置,获取站点敏感信息,甚至可能在某些配置下进一步利用导致更严重的安全问题。漏洞的根本原因在于开发者过度依赖客户端验证而未在服务端进行充分的权限验证。