CVE-2025-12350CVE-2025-12350是WordPress DominoKit插件中的一个高危安全漏洞。该插件在1.1.0及以下所有版本中存在未授权访问缺陷,原因是wp_ajax_nopriv_dominokit_option_admin_action AJAX端点缺少适当的权限验证机制。攻击者无需任何认证即可调用该端点,非法修改插件配置设置。此漏洞属于OWASP Top 10中的Broken Access Control类别,CVSS 3.1评分5.3(中等严重程度)。由于该漏洞允许未认证攻击者更改插件设置,可能导致网站功能异常或被恶意利用,对WordPress站点的安全性和完整性构成威胁。
漏洞根源在于DominoKit插件的AJAX处理逻辑存在访问控制缺陷。插件注册了wp_ajax_nopriv_dominokit_option_admin_action这个AJAX动作处理器,但该处理器直接处理管理员级别的配置操作而未验证请求者是否具有相应权限。标准的WordPress AJAX处理流程中,wp_ajax_*动作默认要求用户登录,而wp_ajax_nopriv_*动作则允许未登录用户访问。插件开发者错误地使用了nopriv变体,且未在处理器内部实现权限检查(如current_user_can()验证)。攻击者只需构造带有domino_kit_action参数的POST请求到wp-admin/admin-ajax.php,即可触发漏洞。成功利用后可修改插件数据库选项,可能导致持久性攻击或功能滥用。