CVE-2025-13093CVE-2025-13093是WordPress插件Devs CRM中的一个高危安全漏洞。该插件用于管理任务、考勤和团队协作,在1.1.8及之前所有版本中存在严重的访问控制缺陷。漏洞源于REST-API端点'/wp-json/devs-crm/v1/bulk-update'缺少权限验证机制,允许未认证的任意攻击者通过发送特制请求修改线索标签(leads tags)数据。CVSS评分5.3属于中等严重程度,虽然对机密性和完整性影响较低,但由于攻击复杂度低且无需认证,攻击门槛极低。该漏洞由WordFence安全团队于2025年12月13日披露,攻击者可利用此漏洞批量修改CRM系统中的客户线索标签,可能导致业务数据混乱或被恶意篡改,影响企业客户关系管理数据的完整性和可用性。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在Devs CRM插件的REST-API路由注册中,bulk-update端点未调用current_user_can()或权限检查函数来验证请求者身份。当WordPress REST API接收到对'/wp-json/devs-crm/v1/bulk-update'的POST请求时,直接处理请求参数而跳过身份认证流程。攻击者可通过构造JSON请求体,指定要更新的线索ID和新标签值,利用WordPress内置的REST API处理机制直接操作数据库。漏洞利用无需任何有效凭证,攻击者只需知道目标站点URL即可发起攻击。插件开发者应在REST-API回调函数中添加权限检查逻辑,如检查current_user_can('manage_options'),确保只有授权用户才能执行批量更新操作。