CVE-2025-12113CVE-2025-12113是WordPress插件Alt Text Generator AI的一个高危安全漏洞。该插件用于自动生成和批量更新图片的Alt文本,在1.8.3及之前所有版本中存在未授权访问漏洞。漏洞根本原因是atgai_delete_api_key()函数缺少权限检查,导致任何已认证用户(即使只有Subscriber最低权限)都能调用该函数删除站点配置的AI服务API密钥。此漏洞可能导致网站AI功能完全失效,攻击者可利用此漏洞破坏网站功能,造成拒绝服务。攻击者利用门槛极低,无需特殊权限或复杂技术手段,只需拥有任意级别账号即可实施攻击。该漏洞CVSS评分4.3,属于中等严重程度,但实际影响可能被低估,因为删除API密钥可能导致依赖该插件的网站业务中断。
该漏洞属于WordPress插件安全中的典型未授权功能调用问题。插件在实现atgai_delete_api_key()函数时,未进行current_user_can()等权限验证,直接处理用户请求删除API密钥。在WordPress权限模型中,delete_users等敏感操作通常需要manage_options权限,但该函数对所有已认证用户开放。攻击者只需构造HTTP POST请求,指定删除API密钥的操作,即可在未验证权限的情况下执行删除操作。漏洞利用条件:攻击者需持有WordPress站点任意级别账号(Subscriber及以上),然后直接调用相关AJAX端点或admin-post处理逻辑。由于是数据删除操作,攻击成功后无法通过技术手段恢复,只能由管理员重新配置API密钥。该漏洞暴露了插件开发中常见的缺失权限检查问题,属于OWASP Top 10中的A01:2021 Broken Access Control类别。