CVE-2025-12093Voidek Employee Portal是WordPress平台的一款员工门户插件,主要用于管理企业内部员工信息和业务流程。该插件在1.0.7及以下所有版本中存在严重的未授权访问漏洞。漏洞根源在于多个AJAX动作处理函数缺少权限验证检查(capability check),导致任何未经身份验证的用户都可以通过构造特定的AJAX请求来执行本应需要管理员权限的操作。攻击者利用此漏洞可以完成新账户注册、删除现有用户、修改员工门户内的各类配置信息等高危操作。此漏洞无需任何用户交互,攻击者可从互联网任意位置发起攻击,对使用该插件的WordPress网站构成严重安全威胁。由于该漏洞影响所有未认证用户,攻击面广泛,建议受影响的用户立即采取修复措施。
该漏洞属于WordPress插件常见的权限绕过类型。Voidek Employee Portal插件在注册AJAX动作处理器时,使用了wp_ajax_*和wp_ajax_nopriv_*钩子,其中wp_ajax_nopriv_*允许未登录用户执行相应的AJAX动作。问题在于这些动作处理函数内部没有进行current_user_can()或类似的能力检查,导致任何访客都可以执行本应受限的管理操作。攻击者可以通过以下方式利用:首先识别目标站点是否安装了该插件及其版本;然后构造包含特定参数的POST请求到wp-admin/admin-ajax.php接口;根据不同的action参数实现不同功能,如用户注册(wp_ajax_nopriv_voidek_register_user)、用户删除(wp_ajax_nopriv_voidek_delete_user)、信息修改等。由于这些操作涉及数据库写操作和用户管理功能,攻击成功将直接影响网站的完整性和用户数据安全。