CVE-2025-12370CVE-2025-12370是WordPress的Takeads插件中的一个授权绕过漏洞。该插件是一款用于货币化链接的工具,在1.0.13及之前的所有版本中存在严重的安全缺陷。漏洞的根本原因在于插件未能正确验证用户是否具有执行特定操作的授权权限。具体而言,插件的AJAX处理函数缺少适当的权限检查,使得任何已认证用户(包括最低权限的订阅者用户)都能执行删除插件配置选项的操作。攻击者利用此漏洞可以未经授权地删除插件的关键配置数据,可能导致插件功能失效、网站功能异常,甚至可能造成数据丢失。由于该漏洞不需要高权限或用户交互,具有WordPress订阅者账户的攻击者即可发起攻击,大大降低了攻击门槛。
该漏洞存在于Takeads插件的AJAX处理逻辑中。根据代码分析,漏洞位于src/MLP_Ajax.php文件的第8行附近。问题核心在于插件的AJAX动作处理器未正确实施权限检查机制。在WordPress中,AJAX处理函数应当使用current_user_can()或类似的权限验证函数来确保只有具备相应权限的用户才能执行敏感操作。然而,该插件的AJAX端点直接处理删除配置选项的请求,缺少对用户角色和权限的验证。攻击者只需要构造一个带有有效认证cookie的AJAX请求,指定目标操作(如删除配置选项),即可触发漏洞。由于WordPress的订阅者角色虽然是最低权限级别,但仍然可以登录和访问AJAX端点,这使得攻击变得非常简单。CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N明确表明这是一个通过网络发起、低权限需求、无需用户交互的漏洞,主要影响系统完整性和可用性。