CVE-2025-12015CVE-2025-12015是WordPress插件Quicq(用于WebP和AVIF图像转换及压缩优化的插件)中的一个高危安全漏洞。该漏洞存在于插件的AJAX处理端点'wp_ajax_wpqai_disconnect_quicq_afosto'中,由于缺少适当的权限验证检查,导致任何已认证用户(即使是最低权限的订阅者角色)都能执行断开Afosto连接的敏感操作。攻击者可利用此漏洞在未经授权的情况下修改系统配置,影响网站的图像优化功能正常运行。虽然CVSS评分为4.3(中危),但该漏洞降低了攻击门槛,使得内部威胁或被入侵的低权限账户也能对网站造成破坏性影响。
该漏洞属于OWASP Top 10中的'失效的访问控制'类别。具体来说,WordPress的AJAX处理机制要求开发者手动检查当前用户权限,但Quicq插件在注册wp_ajax_wpqai_disconnect_quicq_afosto端点时,未调用current_user_can()或类似权限检查函数。攻击者只需构造一个POST请求到wp-admin/admin-ajax.php端点,设置action参数为wpqai_disconnect_quicq_afosto,即可触发断开Afosto连接的逻辑。由于WordPress默认允许所有已登录用户(包括Subscriber角色)访问AJAX端点,攻击者可以利用任何有效的用户凭证发起攻击。成功利用后,网站的图像优化服务连接将被断开,导致依赖该功能的页面加载变慢或图像显示异常。