CVE-2025-13354CVE-2025-13354是WordPress插件Tag, Category, and Taxonomy Manager(也称为TaxoPress)中的一个高危权限绕过漏洞。该插件是一款广泛应用于WordPress网站的标签、分类和分类法管理工具,支持AI自动标记功能。漏洞存在于插件的taxopress_merge_terms_batch函数中,由于该函数未正确验证用户权限,导致任何已认证用户(包括最低权限的订阅者角色)都能执行合并或删除任意分类法术语的操作。攻击者利用此漏洞可以非法修改网站的分类体系,可能导致内容组织混乱、数据损坏或进一步的恶意操作。该漏洞影响插件3.40.1及以下所有版本,CVSS评分4.3,属于中等严重程度。
该漏洞的根本原因在于TaxoPress插件的taxopress_merge_terms_batch函数缺少适当的权限检查。在WordPress的权限体系中,该函数应当验证当前用户是否具有管理分类法的权限,但实际实现中仅检查了用户是否已登录,而未验证其是否具备执行合并或删除术语操作的权限。这使得具有subscriber(订阅者)级别权限的用户也能访问本应需要admin或manage_categories权限的功能。攻击者可以通过构造特定的AJAX请求,指定要合并或删除的源术语和目标术语ID,绕过权限验证执行敏感操作。漏洞的利用条件极低,只需一个有效的WordPress账户即可,无需特殊权限或复杂的攻击准备。