CVE-2025-11975CVE-2025-11975是WordPress插件FuseWP中的一个高危安全漏洞。该插件用于将WordPress用户同步到邮件列表并进行营销自动化,支持Mailchimp、Constant Contact、ActiveCampaign等主流邮件营销平台。漏洞根源在于save_changes()函数缺少适当的权限检查(Capability Check),导致任何未认证的攻击者都可以调用该函数添加和编辑同步规则。由于该插件通常与邮件营销平台集成,攻击者可以利用此漏洞修改同步规则,将恶意内容注入到邮件列表中,或劫持用户同步流程,对使用该插件的网站和其邮件订阅用户造成严重影响。此漏洞在CVSS 3.1评分中获得4.3分(中等严重程度),攻击复杂度低,无需特殊权限即可实施攻击。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为缺少功能级访问控制(Missing Function Level Access Control)。在FuseWP插件的SettingsPage/SyncPage.php文件中,save_changes()函数直接处理用户提交的同步规则配置数据,但该函数未验证当前用户是否具有管理插件设置的权限。攻击者可以通过构造恶意HTTP请求,直接向管理端点发送save_changes请求,在请求中包含精心构造的同步规则参数。由于WordPress的admin_init钩子未正确实现权限检查,未认证用户也能绕过访问控制直接执行该函数。成功利用后,攻击者可以创建新的同步规则、修改现有规则或删除规则,进而影响用户数据的同步行为。