CVE-2025-11894CVE-2025-11894是WordPress Shelf Planner插件中的一个高危安全漏洞。该插件是一款用于WordPress的库存管理和规划工具。漏洞根源在于多个REST API端点缺少权限检查(Missing Authorization),导致未经身份验证的攻击者可以访问和修改插件的敏感配置设置。攻击者利用此漏洞可以修改ServerKey(服务器密钥)和LicenseKey(许可证密钥)等关键配置项,可能导致业务逻辑被篡改、许可证验证失效或进一步的供应链攻击。由于该漏洞无需认证即可利用,且CVSS评分为5.3(MEDIUM级别),对WordPress站点安全性构成中等威胁。所有版本直至2.8.1均受影响,建议用户立即升级到最新版本以修复此安全问题。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。具体而言,Shelf Planner插件在实现REST API功能时,未对以下关键操作进行权限验证:1)配置读取和写入操作;2)许可证信息管理;3)服务器连接设置。攻击者可以通过构造恶意HTTP请求到插件的REST API端点(如/api/settings、/api/license等),在无需任何认证凭据的情况下执行配置修改操作。漏洞利用的核心在于插件错误地假设所有API请求都来自已认证的管理员用户,而实际上这些端点对外部完全开放。成功利用后,攻击者可将合法的ServerKey替换为攻击者控制的服务器地址,或修改LicenseKey以绕过许可证验证,这不仅影响站点本身的运行,还可能造成用户数据的潜在泄露风险。