CVE-2025-11532CVE-2025-11532是WordPress Wisly插件中的一个中危安全漏洞,CVSS评分5.3。该漏洞属于Insecure Direct Object Reference(IDOR)类型,即不安全的直接对象引用。Wisly插件是一款用于在WordPress网站上管理用户愿望清单的插件,允许用户创建、查看和管理自己的愿望清单。
该漏洞的根本原因在于插件在处理用户请求时,缺少对wishlist_id参数的充分验证和授权检查。攻击者可以通过操纵wishlist_id参数,访问和修改其他用户的愿望清单内容。由于插件未正确验证当前用户是否有权访问指定的wishlist_id,攻击者可以利用这一缺陷,在无需任何认证的情况下,对任意用户的愿望清单执行添加或删除操作。
此漏洞影响Wisly插件所有版本直至1.0.0版本。由于CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)且无需用户交互(UI:N),任何互联网上的攻击者都可以轻松利用此漏洞。这意味着攻击者可以大规模地操纵WordPress网站上其他用户的愿望清单数据,可能导致用户数据泄露、愿望清单内容被恶意篡改或清空,严重影响用户体验和网站信誉。
该IDOR漏洞源于Wisly插件对用户输入的wishlist_id参数缺乏正确的访问控制验证。在插件的愿望清单管理功能中,系统直接使用用户提供的wishlist_id来执行数据库操作,而没有验证该wishlist_id是否属于当前认证用户。
漏洞利用过程分析:
1. 攻击者首先识别目标WordPress网站上安装的Wisly插件
2. 插件的愿望清单操作功能(如添加/删除项目)通过HTTP请求接收wishlist_id参数
3. 攻击者通过枚举或猜测其他用户的wishlist_id值
4. 构造恶意请求,将目标用户的wishlist_id作为参数传递
5. 由于服务端未验证请求者是否为wishlist_id的合法拥有者,请求被成功处理
6. 攻击者实现对他人愿望清单的未授权操作(添加或删除项目)
CVSS 3.1向量分析:AV:N(网络攻击)、AC:L(低攻击复杂度)、PR:N(无需权限)、UI:N(无需用户交互)、S:U(影响单个用户)、C:N(无机密性影响)、I:L(低完整性影响)、A:N(无可用性影响)。该向量表明攻击者可远程利用,无需认证即可影响用户数据完整性,但不会导致系统完全沦陷或数据机密性严重受损。