CVE-2025-10740URL Shortener Plugin For WordPress插件存在一个严重的安全漏洞,漏洞编号为CVE-2025-10740。该插件在所有3.0.7及以下版本中,verifyRequest函数缺少适当的能力检查(capability check),导致低权限认证用户可以访问本应需要更高权限才能使用的API功能。具体而言,任何具有Subscriber(订阅者)级别及更高权限的已认证用户,都可以利用此漏洞修改任意链接。这使得攻击者能够将合法链接重定向到恶意网站,进行钓鱼攻击、恶意软件分发或其他欺诈活动。由于WordPress网站通常拥有大量用户,且订阅者级别是最低的默认角色,该漏洞的影响范围相当广泛。攻击者只需拥有一个基本的注册账户即可利用此漏洞,无需特殊权限或技术门槛。
该漏洞属于WordPress插件常见的权限控制缺陷。在WordPress的插件架构中,开发者应当使用current_user_can()或类似函数验证当前用户是否具有执行特定操作的权限。然而,Exact Links插件的api.php路由文件中,verifyRequest函数直接处理用户请求而没有进行权限验证。攻击者可以通过发送特制的API请求到该函数,利用WordPress的REST API或AJAX端点,在未经适当授权的情况下调用修改链接的功能。由于WordPress默认允许新注册用户获得Subscriber角色,而该角色在很多站点配置中可能被错误地赋予了额外的访问权限,这进一步扩大了漏洞的影响面。攻击者可以利用此漏洞修改数据库中存储的短链接URL,将用户访问重定向到攻击者控制的恶意网站。