CVE-2025-13142CVE-2025-13142是WordPress平台上一款名为Custom Post Type的插件存在的跨站请求伪造(CSRF)安全漏洞。该插件专门用于管理WordPress网站的自定义文章类型,但在其核心删除功能实现中缺少必要的CSRF令牌(nonce)验证机制。攻击者可以利用这一缺陷,通过精心构造的恶意链接或网页,诱骗具有管理员权限的用户在不知情的情况下执行删除自定义文章类型的操作。由于该漏洞不需要攻击者进行身份认证(PR:N),且攻击成功需要一定的用户交互(UI:R),CVSS评分被评定为4.3分(中等严重程度)。漏洞影响范围覆盖该插件的1.0及之前所有版本。虽然攻击者无法直接窃取敏感数据(C:N),但可能通过删除关键的自定义文章类型来破坏网站的业务功能和数据完整性(I:L)。
该CSRF漏洞存在于插件的custom post type deletion functionality中,具体位置在cupta-dmin.php文件的第29行附近。漏洞的根本原因是在处理删除自定义文章类型的HTTP请求时,服务器端代码未对请求来源进行有效的CSRF token验证。攻击者可以创建一个包含删除请求的HTML表单或JavaScript代码,当管理员用户访问该恶意页面时,浏览器会自动向目标WordPress站点发送删除请求。由于浏览器会自动携带目标站点的cookies,服务器会认为这是来自合法管理员的请求并执行删除操作。攻击者需要诱导管理员点击恶意链接或访问包含自动提交表单的网页。这种攻击方式对攻击者而言技术门槛较低,但可能对网站运营造成严重影响,特别是当被删除的自定义文章类型承载重要业务数据时。防御此类漏洞的标准做法是在所有状态修改操作(包括删除)中实施CSRF token验证。