CVE-2025-12900CVE-2025-12900是WordPress FileBird媒体库文件夹管理插件中的一个高危安全漏洞。该漏洞属于缺少授权验证(Missing Authorization)类型,存在于ConvertController::insertToNewTable函数中。由于该函数缺少对用户可控键值的验证,导致具有作者级别(Author)访问权限及以上的认证用户可以注入全局文件夹,并在特定条件下重新分配任意媒体附件到这些文件夹中。此漏洞影响FileBird插件6.5.1及之前的所有版本,CVSS评分为4.3(中等严重程度)。攻击向量为网络形式,攻击者需要具有WordPress网站的有效作者账户权限,无需用户交互即可实施攻击。虽然该漏洞对机密性和完整性仅造成低影响,且不影响可用性,但其潜在的权限滥用风险仍需引起重视。建议受影响的用户立即更新到插件最新版本以修复此安全问题。
该漏洞的根本原因在于FileBird插件的ConvertController::insertToNewTable函数缺乏适当的授权检查和输入验证。攻击者通过构造恶意请求,利用用户可控的键值参数(如folder_id)绕过权限验证机制。具体来说,攻击者可以:1)使用有效的作者级别账户登录WordPress;2)向ConvertController::insertToNewTable端点发送特制的HTTP请求;3)注入新的全局文件夹或修改现有文件夹的归属;4)将其他用户的媒体附件重新分配到攻击者控制的文件夹中。由于该函数直接使用未经验证的用户输入来执行数据库操作,攻击者可以实现跨用户的数据篡改。此漏洞的利用不需要管理员权限,作者级别的账户即可满足攻击条件,这大大降低了攻击门槛。攻击成功后,攻击者可以未经授权地访问和操作其他用户的媒体资源,破坏了WordPress多用户环境下的数据隔离机制。