CVE-2025-11999CVE-2025-11999是WordPress插件Add Multiple Marker中的一个中等严重性安全漏洞。该插件用于在WordPress网站上添加和管理多个地图标记点。漏洞源于两个核心函数addmultiplemarker_reset_map()和amm_save_map_api()缺少适当的权限检查(capability check),导致任何未经身份验证的用户都可以调用这些敏感函数。此漏洞允许攻击者未经授权修改地图API设置和重置地图数据,可能导致网站地图功能被恶意篡改或服务中断。由于漏洞利用无需认证且可通过网络远程触发,因此存在被大规模利用的风险。
漏洞存在于Add Multiple Marker插件的functions.php文件中,具体影响两个AJAX处理函数:addmultiplemarker_reset_map()和amm_save_map_api()。这两个函数在注册WordPress AJAX钩子时未使用wp_ajax_或wp_ajax_nopriv_前缀的正确权限验证机制。正常情况下,WordPress插件应使用current_user_can()或check_ajax_referer()等函数验证用户权限,但该插件直接暴露了数据修改功能。攻击者可通过构造POST请求到wp-admin/admin-ajax.php端点,指定action参数为相应函数名,即可触发地图API更新或地图重置操作。由于缺少nonce验证和权限检查,攻击者可完全控制地图配置参数,可能导致地图服务异常或数据丢失。