CVE-2025-11816CVE-2025-11816是WordPress插件WP Legal Pages中的一个高危安全漏洞。该插件是一款广受欢迎的隐私政策生成器和条款条件生成器工具,被大量网站用于生成法律合规页面。漏洞根源在于disconnect_account_request()函数缺少适当的权限检查机制。在CVSS 3.1评分体系中,该漏洞获得5.3分(中等严重程度),属于中危级别。攻击向量为网络可利用,无需认证即可触发,这意味任何互联网用户都可能利用此漏洞。由于漏洞影响机密性低、完整性低、可用性无影响,攻击者虽然无法直接获取敏感数据或执行代码,但可以恶意断开网站与API服务的连接,导致依赖该插件生成法律文档的网站功能中断,影响业务连续性。此类攻击可能被用于敲诈勒索、恶意竞争或作为更大攻击链的前置步骤。
该漏洞属于典型的Broken Access Control(权限控制失效)类别,具体为CWE-862(缺少授权)变种。在WP Legal Pages插件的admin/class-wp-legal-pages-admin.php文件第114行和第138行附近,disconnect_account_request()函数直接处理断开API连接的请求,但未验证当前用户是否具有管理权限。攻击者可通过构造恶意的HTTP请求(如POST /wp-admin/admin-ajax.php),调用该函数绕过身份验证机制。函数执行后将清除站点与API服务的连接状态,导致依赖这些API的合法功能(如动态生成隐私政策、条款页面)失效。由于WordPress的admin-ajax.php端点对未登录用户开放,且该函数缺少current_user_can()或同等权限验证逻辑,攻击者无需获取任何凭证即可触发漏洞。成功利用后,网站管理员需要手动重新连接API,增加了运维负担和潜在的服务中断时间。