CVE-2025-13144CVE-2025-13144是WordPress ContentStudio插件中的一个跨站请求伪造(CSRF)安全漏洞。该插件用于WordPress平台的内容管理,在1.3.7及以下所有版本中存在严重的安全缺陷。漏洞的根本原因在于add_cstu_settings函数缺少或不足的CSRF token(nonse)验证机制。由于WordPress插件在处理敏感操作时未能正确验证请求来源的合法性,攻击者可以构造恶意请求,诱骗已登录的管理员用户访问,从而在管理员不知情的情况下修改插件设置。这种攻击依赖于社会工程学技术,需要诱导管理员点击攻击者精心构造的恶意链接。虽然该漏洞不影响系统的机密性和可用性,但攻击者可以篡改插件配置,可能导致网站功能异常或被进一步利用。CVSS评分4.3,属于中等严重程度,攻击复杂度低,无需认证,但需要用户交互才能成功实施攻击。
ContentStudio插件的add_cstu_settings函数在处理插件设置更新请求时,存在以下安全缺陷:1) 缺少CSRF Token验证:函数未对请求中的nonce值进行验证或验证不足,无法确认请求是否来自合法的管理员操作。2) 无权限检查:虽然修改插件设置需要管理员权限,但函数未正确验证当前用户是否具有相应权限。3) 请求来源未验证:未检查HTTP请求的Referer头或Origin头,无法确认请求是否来自同源页面。攻击者可以构造一个包含恶意参数的POST请求,通过钓鱼邮件或恶意网站诱导管理员访问。由于浏览器会自动携带目标网站的Cookie,服务器会认为这是一个合法的管理员请求,从而执行攻击者指定的设置修改操作。攻击成功后,攻击者可能修改插件的配置参数,如API密钥、连接设置等,进而可能导致内容发布功能被滥用或插件行为被恶意改变。