CVE-2025-12367CVE-2025-12367是WordPress SiteSEO插件中的一个授权绕过漏洞。该插件是一款用于简化SEO操作的WordPress插件,在1.3.1及之前版本中存在严重的权限验证缺陷。漏洞根源在于插件的ajax.php文件中第340行附近的代码未能正确验证用户是否具有执行特定操作的权限。攻击者利用此漏洞可以在已认证的情况下(拥有Author级别或更高级别权限),非法启用或禁用站点上任意SiteSEO功能,从而可能绕过网站管理员设置的安全策略,影响网站的SEO配置和功能正常运行。虽然该漏洞的CVSS评分仅为4.3(中等),但由于利用门槛较低(只需低权限账户),且可能影响网站的正常运营,因此仍需引起重视。漏洞于2025年11月1日被披露,发现者为Wordfence安全团队。
该漏洞属于CWE-862类型的授权缺失问题。在SiteSEO插件的ajax.php文件中,存在多个用于控制插件功能的AJAX处理函数。这些函数在处理用户请求时,仅检查了用户是否已登录(is_user_logged_in),但未验证当前用户是否具有执行相应操作的权限。具体而言,当用户通过WordPress的admin-ajax.php端点发送请求时,插件未能调用current_user_can()或同等权限检查函数来验证用户是否具备管理SiteSEO功能的权限。攻击者只需拥有一个Author级别的WordPress账户(通常只需撰写文章的权限),即可构造恶意请求来启用或禁用任意SiteSEO功能模块,如Sitemap、Meta标签、社交分享等设置。此类操作本应仅限管理员执行,授权绕过可能导致SEO配置被恶意篡改,影响网站搜索引擎排名和可见性。