CVE-2025-12348Icegram Express是WordPress平台上广泛使用的邮件订阅、新闻通讯和营销自动化插件。该插件在5.9.10及之前版本中存在严重的缺少授权验证漏洞。漏洞根源在于`run_action_scheduler_task`函数缺少对用户权限的正确验证,导致任何未经认证的用户都可以通过构造特定的HTTP请求来执行原本需要授权才能执行的操作。攻击者只需猜测或枚举有效的action IDs,即可触发邮件发送任务、维护操作或其他特权功能,这不仅可能造成邮件系统被滥用发送大量垃圾邮件,还可能导致服务器资源被过度消耗,影响网站正常服务。此漏洞无需任何用户交互,攻击成本低,潜在危害大,建议尽快修复。
该漏洞存在于Icegram Express插件的`run_action_scheduler_task`函数中,具体位置在class-es-queue.php和class-ig-es-background-process-helper.php文件中。漏洞的根本原因是该函数缺少WordPress的权限检查机制(如current_user_can()验证)。攻击者可以通过发送带有猜测的action ID的HTTP请求来调用此函数,从而执行计划任务。Action Scheduler是WordPress中用于处理后台任务的组件,攻击者通过提前或重复执行这些任务,可以触发邮件发送、工作流执行等操作。由于漏洞无需认证,攻击者可以直接构造请求绕过授权检查,利用此漏洞可造成邮件系统滥用、数据库状态异常修改、服务器资源耗尽等后果。CVSS向量显示该漏洞通过网络即可利用,无需特殊权限或用户交互,机密性影响低但完整性影响低。