CVE-2025-11887CVE-2025-11887是WordPress Supervisor插件中的一个高危安全漏洞。该插件在1.3.2及以下所有版本中存在严重的权限验证缺陷,具体表现为多个AJAX函数缺少功能级别的访问控制检查。攻击者利用此漏洞可以绕过正常的权限验证机制,以订阅者(Subscriber)级别的低权限用户身份执行原本需要更高权限的操作,包括修改插件配置、变更系统设置等敏感操作。由于该漏洞影响范围广泛,任何已注册用户都可能成为潜在攻击者,且无需任何用户交互即可完成攻击。尽管CVSS评分仅为4.3(中危),但考虑到WordPress作为全球最流行的CMS平台之一,以及该漏洞可被低权限用户利用的特性,其实战威胁不容忽视。
该漏洞的根本原因在于Supervisor插件的AJAX处理函数未正确实现WordPress的权限检查机制。WordPress提供了current_user_can()函数用于验证当前用户是否具有执行特定操作的权限,但插件开发者遗漏了对多个关键AJAX端点的权限验证。当WordPress处理AJAX请求时,虽然会验证用户的登录状态,但不会自动检查用户是否具有管理插件设置的权限。攻击者只需构造带有有效认证cookie的AJAX请求,指定相应的action参数和操作数据,即可触发插件的敏感功能。具体攻击流程包括:首先攻击者需要拥有一个有效的WordPress账户(最低订阅者级别),然后识别插件注册的AJAX端点(如wp_ajax_supervisor_update_settings等),最后构造包含目标配置参数的POST请求。由于WordPress的AJAX处理流程会为每个请求设置当前用户上下文,插件错误地信任了这些用户提供的配置数据,导致权限绕过。