CVE-2025-11587WordPress Call Now Button插件(版本1.5.3及以下)存在严重的权限绕过漏洞。该插件是WordPress平台上流行的点击拨号按钮插件,安装量超过10万次。漏洞根源在于插件的activate函数缺少必要的权限检查(Capability Check),导致任何已认证用户(包括最低权限的Subscriber级别用户)都能执行原本应该仅限管理员操作的功能。攻击者利用此漏洞可以将插件与自己的nowbuttons.com账户绑定,进而在受害网站上添加恶意拨号按钮或重定向链接。该漏洞在插件未配置API密钥的新安装环境中特别容易被利用。CVSS评分4.3属于中等严重程度,但考虑到攻击门槛低(只需订阅者权限)且可导致网站被植入恶意内容,实际危害不容忽视。
该漏洞属于OWASP Top 10 2021中的A01:2021-Broken Access Control类别。漏洞点位于插件的activate函数,具体代码位置在src/admin/api-key/class-ott-controller.php第27行附近。问题函数缺少current_user_can()或类似权限验证调用,允许任何认证用户调用该API端点。攻击者通过构造恶意请求,将nowbuttons.com账户ID与目标WordPress站点关联。一旦关联成功,攻击者可以在nowbuttons.com平台上配置任意拨号按钮内容,这些内容会被插件获取并显示在网站前端。攻击者可能利用此功能植入钓鱼链接、恶意代码或进行流量劫持。漏洞利用前提条件较为宽松:目标站点需为新安装且未配置API密钥,或管理员已解除了之前的账户绑定。攻击者只需拥有一个普通的WordPress账户(订阅者权限)即可发起攻击,无需特殊权限或技术门槛。