CVE-2025-12072CVE-2025-12072是WordPress插件「Disable Content Editor For Specific Template」中的一个跨站请求伪造(CSRF)安全漏洞。该插件用于禁用特定模板的内容编辑器功能,但在所有版本直至2.0版本中,存在严重的CSRF防护缺失。具体而言,插件在处理模板配置更新时缺少nonce验证机制,这使得攻击者能够通过构造恶意请求,诱导已登录的WordPress管理员执行非预期的操作。攻击者可以诱骗管理员点击特制的链接,进而实现添加或删除模板配置的目的。虽然CVSS评分仅为4.3(中危),但该漏洞可被用于持久性攻击,攻击者可通过篡改模板配置来影响网站内容管理功能,可能导致内容编辑功能异常或配置混乱。由于攻击需要管理员交互(点击链接),降低了漏洞的实际利用难度,但仍然构成一定的安全风险。建议网站管理员及时更新插件至最新版本,并在点击未知链接时保持警惕。
该漏洞的根本原因在于WordPress插件「Disable Content Editor For Specific Template」在处理模板配置更新请求时,缺少必要的CSRF保护机制。具体表现为:1) 插件的模板配置更新功能(add_action('admin_post_update_template_config', ...))未实施nonce验证;2) 缺少wp_verify_nonce()或check_admin_referer()等CSRF防护函数调用;3) 未验证请求的来源和有效性。攻击者可以利用以下方式利用此漏洞:构建包含恶意参数的POST请求,伪装成合法的管理操作。攻击者需要诱导已登录的管理员访问特制页面或点击恶意链接。由于WordPress管理员通常具有高权限,一旦攻击成功,攻击者可以:1) 添加任意模板配置,干扰正常的内容编辑流程;2) 删除现有模板配置,导致部分页面模板功能异常;3) 可能的进一步利用取决于插件的具体实现和网站环境。攻击的复杂度较低(AC:L),但需要用户交互(UI:R),这在一定程度上限制了漏洞的广泛利用。