CVE-2025-13386CVE-2025-13386是WordPress平台Social Images Widget插件中的一个高危安全漏洞。该漏洞存在于插件的2.1及以下所有版本中,由于缺少对options_update函数的权限验证检查,导致任何未认证用户都可以通过构造恶意请求来修改或删除插件的设置配置。漏洞的CVSS评分为5.3,属于中等严重程度,攻击向量为网络层面,无需认证即可发起攻击,且不需要用户交互即可成功利用。攻击者利用此漏洞需要通过社会工程学手段诱使网站管理员点击特制的恶意链接,从而在管理员不知情的情况下以管理员权限执行删除插件设置的操作。该漏洞由Wordfence安全团队([email protected])发现并报告,对所有使用该插件的WordPress网站构成安全威胁。
Social Images Widget插件的options_update函数存在严重的访问控制缺陷。该函数直接处理插件配置更新请求,但未进行任何权限验证或nonce令牌检查。正常情况下,WordPress管理员操作应通过admin_init钩子触发,并使用wp_verify_nonce验证请求来源。然而,该函数缺少current_user_can()或is_admin()等权限检查,导致任何未认证用户都能直接调用此函数。攻击者可通过构造包含特定参数的POST或GET请求(如action=options_update)来触发配置删除操作。WordPress的CSRF保护机制虽然存在,但攻击者可以利用管理员浏览器发起请求,利用管理员的有效会话绕过CSRF检查。漏洞代码位于class-social-images-widget-settings.php文件第44行附近,当接收到options_update操作时,函数直接执行数据库更新操作,删除或重置插件配置项,而无需验证请求者身份。这使得攻击者可以在管理员不知情的情况下,通过XSS或钓鱼链接等方式诱导管理员发起恶意请求,从而实现对插件配置的未授权修改。