CVE-2025-12190CVE-2025-12190是WordPress平台Image Optimizer by wps.sk插件中的一个跨站请求伪造(CSRF)漏洞。该漏洞存在于所有版本直至1.2.0版本,问题根源在于imagopby_ajax_optimize_gallery()函数缺少正确的nonce验证机制。由于WordPress的nonce机制未能有效实施,攻击者可以构造恶意请求诱骗已登录的管理员执行非预期的操作。攻击者利用此漏洞可以在管理员不知情的情况下触发图片批量优化功能,可能导致服务器资源被滥用或网站性能下降。此漏洞需要用户交互配合,攻击者需诱导管理员点击恶意链接或访问特制网页。尽管CVSS评分仅为4.3(中危),但在多用户环境中仍可能造成显著影响,特别是当管理员频繁操作时。漏洞由Wordfence安全团队发现并报告,披露日期为2025年12月5日。
该漏洞属于典型的CSRF(Cross-Site Request Forgery)类型安全缺陷。在Image Optimizer by wps.sk插件的imagopby_ajax_optimize_gallery()函数中,开发者未能正确实现WordPress的nonce验证机制。Nonce是WordPress用于验证请求来源和意图的安全令牌,通常通过wp_verify_nonce()函数进行检查。由于该函数缺少此验证,任何来自外部站点的POST请求都可以触发图片优化操作。攻击者需要构造一个包含特定参数的HTML表单或JavaScript代码,并诱使已登录的管理员访问。攻击向量为网络远程发起,无需认证即可构造攻击请求,但需要管理员点击链接或访问恶意页面才能完成攻击。成功利用后,攻击者可滥用服务器的图像处理资源执行批量优化操作,可能导致CPU/内存资源耗尽或网站响应变慢。攻击者还可结合社会工程学手段提高成功率。