CVE-2025-13684CVE-2025-13684是WordPress ARK Related Posts插件中存在的一个跨站请求伪造(CSRF)漏洞。该插件版本2.19在ark_rp_options_page函数中缺少正确的nonce验证机制,导致未经身份认证的攻击者能够通过诱导网站管理员点击恶意链接来修改插件的配置设置。攻击者可以利用此漏洞篡改插件的相关文章推荐规则、样式配置或其他功能参数,可能导致网站内容被恶意重定向、用户体验下降或进一步的安全风险。此漏洞的成功利用需要管理员进行某种操作(如点击链接),因此被归类为需要用户交互的CSRF攻击。CVSS 3.1基础评分为4.3,属于中等严重程度。漏洞由Wordfence安全团队的安全研究员发现并报告。建议使用该插件的网站管理员尽快采取防护措施,避免遭受此类CSRF攻击。
该漏洞的根本原因在于ARK Related Posts插件版本2.19的ark_rp_options_page函数缺少适当的CSRF令牌(nonce)验证。在WordPress插件开发中,nonce验证是防止CSRF攻击的标准安全措施,通常使用wp_verify_nonce()或check_admin_referer()函数来实现。该插件在处理管理员提交的配置更新请求时,未能验证请求的合法性,使得攻击者可以构造恶意请求来修改插件设置。攻击者需要精心设计一个包含修改插件配置参数的表单或链接,并诱骗已登录的管理员访问。当管理员点击攻击者提供的链接时,浏览器会自动携带该管理员的认证Cookie向目标站点发送请求,由于请求来自管理员的浏览器,服务器会认为这是合法的管理操作。攻击者可以修改的内容包括但不限于:文章推荐算法的参数、显示样式设置、排除规则等。