CVE-2025-12177WordPress Download Manager插件存在硬编码Cron密钥漏洞。攻击者可通过猜测或推断硬编码的Cron密钥,在无需认证的情况下触发deleteExpired()和clearTempDataCPCron()两个Cron函数。这些函数分别负责删除过期帖子和清理临时缓存数据。攻击者利用此漏洞可导致网站内容被意外删除,影响网站正常运行。
漏洞源于插件在实现Cron任务时使用了硬编码的密钥值。deleteExpired()函数用于删除过期的下载资源,而clearTempDataCPCron()函数则负责清理临时缓存。攻击者若能确定Cron任务的触发URL和密钥参数,即可构造恶意请求,在未登录状态下强制执行这些管理操作。