CVE-2025-11771CVE-2025-11771是WordPress平台上一款名为TokenICO的加密货币代币发行插件存在的安全漏洞。该插件用于创建加密货币代币、启动板(预售)、ICO和IDO以及空投功能。漏洞存在于插件的RestAPI组件中,具体为createSaleRecord函数缺少适当的身份验证和权限检查机制。在所有版本直至2.4.7均受影响。攻击者无需任何认证凭证即可调用该敏感功能,操纵预售系统的计数器数据,可能导致代币销售数据被恶意篡改,影响项目方和投资者的决策判断。由于该插件直接处理加密货币相关的金融操作,此类未授权访问可能造成严重的经济损失和信任损害。
该漏洞源于WordPress插件TokenICO的RestAPI.php文件中createSaleRecord函数缺乏身份验证机制。攻击者可以直接通过HTTP请求访问该REST API端点,无需提供任何认证令牌或Cookie。具体攻击方式为:攻击者构造恶意HTTP POST请求到插件的REST API端点,携带精心构造的参数来调用createSaleRecord函数。由于函数未验证请求者的身份和权限,任何网络上的未认证用户都能成功执行此操作。根据代码分析(plugins.trac.wordpress.org/browser/tokenico-cryptocurrency-token-launchpad-presale-ico-ido-airdrop/tags/2.4.6/app/RestAPI.php#L275),该函数直接处理预售记录的创建和修改逻辑,攻击者可借此增加或修改预售计数器数值,实现对代币销售数据的未授权篡改。此漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。