CVE-2025-10902CVE-2025-10902是WordPress平台Originality.ai AI Checker插件中的一个高危安全漏洞。该插件用于检测内容的AI生成特征,在1.0.15及之前的所有版本中存在严重的权限控制缺陷。漏洞根源在于'ai_scan_result_remove'函数缺少必要的权限检查(capability check),导致任何已认证用户(包括最低权限的Subscriber订阅者)都可以调用该函数执行数据库删除操作。攻击者利用此漏洞可以删除wp_originalityai_log数据库表中的全部记录,这些数据包含帖子标题、扫描评分、使用的积分额度以及其他关键业务数据。此漏洞无需任何用户交互,攻击者只需拥有有效的WordPress账号即可发起攻击,对网站的数据完整性和业务连续性造成严重威胁。
该漏洞属于IDOR(Insecure Direct Object Reference,不安全的直接对象引用)类型的权限绕过问题。在Originality.ai AI Checker插件的OriginalityAI.php文件第532行附近,'ai_scan_result_remove'函数直接接收用户输入的扫描结果ID参数,但未对该函数进行任何current_user_can()或类似权限验证检查。攻击者通过构造特定的AJAX请求,将目标扫描结果的ID作为参数传递,即可触发数据库删除操作。由于WordPress的Subscriber角色默认允许用户登录并访问管理后台,攻击门槛极低。攻击者可以通过遍历不同的扫描结果ID,实现批量删除数据库记录,最终导致wp_originalityai_log表数据完全清空。CVSS 3.1向量显示该漏洞通过网络(AV:N)发起攻击,攻击者需要低权限(PR:L),无需用户交互(UI:N),对机密性(I:L)和完整性(C:L)造成低影响,对可用性无影响(A:N)。