CVE-2025-12665Ninja Countdown | Fastest Countdown Builder是WordPress平台上广受欢迎的倒计时构建插件,该插件存在严重的未授权访问控制漏洞。漏洞根源在于插件的AJAX处理端点'ninja_countdown_admin_ajax'缺少适当的功能级别权限验证(Missing Function Level Access Control)。这意味着任何经过认证的低权限用户(如Subscriber角色),即使不具备管理员权限,也能够通过该端点执行数据删除操作。攻击者可以利用此漏洞删除网站上的任意倒计时数据,包括其他用户创建的倒计时,对网站内容完整性造成破坏。由于该漏洞利用无需复杂技术手段,且WordPress默认允许用户注册,使得攻击门槛极低。CVSS 4.3的评分反映了该漏洞的中等严重程度,主要影响在于数据完整性损失。
漏洞存在于Ninja Countdown插件的AJAX请求处理逻辑中。插件在注册AJAX钩子'ninja_countdown_admin_ajax'时,未对请求进行足够的权限验证。具体而言,端点缺少两个关键检查:一是未验证当前用户是否具有管理倒计时的管理员权限;二是未验证被删除的倒计时ID是否属于当前用户。攻击者可以通过构造带有倒计时ID参数的POST请求到wp-admin/admin-ajax.php端点,触发删除操作。由于WordPress的AJAX处理机制默认允许所有已认证用户访问admin-ajax.php端点,且插件未实施额外的权限校验,导致低权限用户能够执行本应仅限管理员的操作。攻击成功后将返回JSON响应,包含被删除倒计时的ID和标题信息,确认操作完成。