CVE-2025-13496CVE-2025-13496是WordPress平台Moosend Landing Pages插件中的一个高危安全漏洞。该漏洞存在于moosend_landings_auth_get函数中,由于缺少适当的权限检查,导致任何已认证用户(即使是最低权限的订阅者级别)都能执行删除moosend_landing_api_key选项值的操作。攻击者利用此漏洞可以在不需要管理员权限的情况下,删除该插件的API密钥配置,从而可能导致邮件营销功能中断或被恶意利用。此漏洞影响所有1.1.6及以下版本,CVSS评分5.3,属于中等严重程度。攻击向量为网络层面,无需用户交互,攻击者只需拥有WordPress网站的订阅者账号即可发起攻击。
该漏洞的根本原因在于moosend_landings_auth_get函数缺少WordPress的 capability check(能力检查)。在WordPress插件开发中,敏感操作应当使用current_user_can()函数验证当前用户是否具有相应权限。然而,该函数直接处理用户请求,允许任何已认证用户(包括订阅者角色)调用删除API密钥的操作。具体来说,当用户访问相关的auth-request.php文件时(第7行),程序直接执行删除moosend_landing_api_key选项的数据库操作,而没有验证用户是否具有管理选项的权限。攻击者可以通过发送特制的HTTP请求到该函数接口,利用WordPress的订阅者账户即可触发删除操作,成功删除存储在wp_options表中的API密钥值。这不仅影响插件的正常功能,还可能导致网站与Moosend服务的连接被断开,影响邮件营销活动的执行。