CVE-2025-12043CVE-2025-12043是WordPress Autochat Automatic Conversation插件中的一个安全漏洞。该插件是一款用于WordPress网站的自动对话功能插件。漏洞源于wp_ajax_nopriv_auycht_saveCid AJAX端点缺少适当的权限验证机制。具体而言,该端点使用了wp_ajax_nopriv_前缀,意味着它允许未认证用户访问,但由于缺少 capability check(权限检查),任何未登录用户都可以调用此功能。攻击者可以利用此漏洞连接和断开客户端ID,从而可能影响网站的自动对话功能正常运行。CVSS评分为5.3,属于中等严重程度。虽然该漏洞不会直接导致敏感数据泄露或远程代码执行,但攻击者可以通过操纵客户端连接状态来干扰正常的业务逻辑,可能造成服务中断或用户体验下降。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。具体问题在于:1) wp_ajax_nopriv_auycht_saveCid端点使用nopriv前缀,允许未认证用户访问;2) 该端点缺少current_user_can()或类似权限检查函数;3) 攻击者可以直接发送AJAX请求修改客户端ID配置。攻击者通过构造恶意HTTP POST请求到/wp-admin/admin-ajax.php端点,添加action=auycht_saveCid参数以及相应的客户端ID数据,即可未经授权修改系统配置。由于该端点处理的是客户端连接管理,攻击者可能通过断开合法连接或注入恶意客户端ID来干扰服务。