CVE-2025-13750Converter for Media是WordPress平台上一款流行的图片优化插件,支持将图片转换为WebP和AVIF格式。该插件在6.3.2及之前版本中存在严重的权限绕过漏洞。由于插件的REST API端点 `/webp-converter/v1/regenerate-attachment` 缺少适当的权限检查,认证用户(包括最低权限的Subscriber订阅者)可以无需授权即可访问该端点。攻击者利用此漏洞可以删除服务器上任意附件的优化变体文件(WebP/AVIF格式),导致图片优化功能失效,影响网站性能和用户体验。此漏洞的CVSS评分为4.3,属于中等严重程度,主要威胁在于低权限用户能够执行超出其权限范围的操作。
漏洞根源在于插件注册REST API路由时未正确实施权限回调函数。在WordPress插件开发中,REST API端点应通过 `permission_callback` 参数指定访问权限验证函数。然而,该插件的 `/webp-converter/v1/regenerate-attachment` 端点缺少此参数或使用了默认的 `__return_true` 回调,导致任何已认证用户都能访问。攻击者只需拥有一个有效的WordPress账户(即使是最低权限的Subscriber角色),即可通过发送HTTP请求调用该端点。请求中指定目标附件ID,服务器将删除对应附件的优化文件。由于WordPress的附件机制,该操作不可逆,可能导致优化文件永久丢失。攻击者可通过脚本批量删除不同附件ID的优化文件,造成大规模破坏。