CVE-2025-12165CVE-2025-12165是WordPress平台Webcake – Landing Page Builder插件中的一个安全漏洞。该漏洞属于权限绕过类型,源于webcake_save_config AJAX端点缺少适当的权限检查机制。在该插件1.1及以下所有版本中,攻击者只需拥有WordPress Subscriber级别(最低权限用户角色)的账户,即可调用该AJAX端点并修改插件配置设置。由于该端点未验证用户是否具有管理权限,攻击者可以利用此漏洞在未经授权的情况下更改网站页面构建器的配置,可能导致页面内容被篡改或网站功能异常。此漏洞由Wordfence安全团队于2025年12月5日披露,CVSS评分为4.3,属于中等严重程度。攻击复杂度低且无需用户交互,攻击者可通过自动化工具批量探测和利用此类漏洞。
该漏洞的技术根源在于WordPress AJAX处理机制中的权限验证缺失。Webcake插件注册了webcake_save_config AJAX action处理程序,但仅使用了is_user_logged_in()进行基本登录验证,而未调用current_user_can()或相关权限检查函数来确认用户是否具有管理插件设置的权限。在WordPress权限模型中,Subscriber角色默认仅能阅读和评论文章,不应具备修改系统设置的权限。然而由于该端点的权限检查缺陷,任何已认证用户(包括Subscriber)都可以通过发送POST请求到/wp-admin/admin-ajax.php端点,携带action=webcake_save_config参数来触发配置保存逻辑。攻击者可以构造恶意配置数据,通过JSON或application/x-www-form-urlencoded格式提交,从而覆盖插件的合法配置。攻击成功的前提条件是目标网站必须启用该插件且攻击者拥有有效的WordPress账户凭证。