CVE-2025-12005CVE-2025-12005是WordPress插件WP VR(一个360度全景图和虚拟导览构建器)中存在的安全漏洞。该漏洞存在于8.5.41及之前的所有版本中,由于插件在处理AJAX请求时未能正确验证用户权限,导致具有contributor(贡献者)级别及以上权限的认证用户可以修改敏感的插件选项。这是一个典型的授权绕过(Broken Access Control)漏洞,攻击者利用低权限账户即可执行本应需要管理员权限才能完成的操作。攻击复杂度低,无需用户交互即可实现,对系统的机密性和完整性造成较低程度的影响。该漏洞由WordFence安全团队于2025年10月25日披露,CVSS评分为4.3,属于中等严重程度。
该漏洞的根本原因在于WP VR插件的AJAX处理函数缺少适当的权限检查。漏洞主要存在于admin/classes/class-wpvr-ajax.php文件的第467行附近,当处理wpvr_update_options请求时,插件直接执行选项更新操作而未验证请求者是否具有管理员权限。在WordPress权限模型中,修改插件选项通常需要manage_options能力(管理员权限),但该插件允许任何已认证用户(包括contributor角色)通过AJAX端点wpvr_update_options执行敏感配置修改。攻击者可以通过构造特定的AJAX请求,在请求中包含修改后的插件选项参数,绕过正常的WordPress权限检查机制。这使得低权限用户能够修改可能影响网站安全或功能的插件设置,例如数据库连接信息、API密钥或其他敏感配置项。