CVE-2025-13309Accessiy By CodeConfig Accessibility是一款WordPress无障碍工具栏插件,为网站提供一键式无障碍功能。该插件在1.0.2及以下版本中存在严重的授权绕过漏洞。由于插件未正确验证用户权限,认证用户(订阅者级别及更高权限)可以修改插件的全局无障碍设置。攻击者利用此漏洞可以将正常的无障碍配置替换为恶意内容,可能导致存储型XSS攻击或其他客户端攻击。该漏洞影响所有使用该插件的WordPress站点,CVSS评分4.3,属于中等严重程度。
漏洞根源在于WordPress插件的AJAX处理逻辑未进行充分的权限验证。攻击者通过向wp-admin/admin-ajax.php发送特制请求,利用插件的Ajax/Settings.php端点(位于第23行)修改全局无障碍设置。问题代码位于includes/Ajax.php第19行附近,缺少current_user_can()或同等权限检查。由于WordPress默认订阅者角色具有access级别权限,攻击者可利用此漏洞修改插件配置。Enqueue.php第135行的资源加载逻辑会加载这些被篡改的设置,可能导致恶意JavaScript被执行。