CVE-2025-13921CVE-2025-13921是WordPress插件weDocs中的一个高危安全漏洞。该插件是一款AI驱动的知识库和文档管理工具。漏洞源于'wedocs_user_documentation_handling_capabilities'函数缺少权限检查(Missing Authorization),使得任何已认证用户(拥有Subscriber级别权限及以上)可以在未经授权的情况下编辑、修改或删除任意文档内容。由于该插件通常用于存储重要的技术文档和内部知识,攻击者利用此漏洞可以篡改文档内容、植入恶意信息或删除关键数据,对使用该插件的网站造成严重的安全威胁和业务中断风险。
该漏洞属于OWASP Top 10中的'Broken Access Control'类别。具体来说,weDocs插件在处理用户文档操作时,'wedocs_user_documentation_handling_capabilities'函数没有正确验证当前用户是否具有编辑特定文档的权限。正常情况下,编辑他人创建的文档需要Editor或Administrator级别的权限,但该函数仅检查用户是否已登录(Subscriber级别即可),导致权限验证形同虚设。攻击者只需拥有一个低权限账户(如订阅者),即可通过构造特定的HTTP请求来修改其他用户创建的文档。漏洞在版本2.1.16中被部分修补,但完整修复可能需要更高级别的权限检查和用户身份验证机制。