CVE-2025-14064CVE-2025-14064是WordPress BuddyTask插件中的一个高危安全漏洞。该插件是BuddyPress社交网络插件的任务看板管理组件。在1.3.0及以下所有版本中,由于多个AJAX端点缺少权限检查(Missing Authorization),导致严重的访问控制缺陷。攻击者只需拥有WordPress订阅者(Subscriber)级别账户,即可在未加入目标BuddyPress群组的情况下,查看、创建、修改和删除该群组的任务看板内容。这包括私人(Private)和隐藏(Hidden)群组,这些群组本应对非成员完全不可见。该漏洞允许低权限攻击者横向移动,访问敏感团队协作信息,篡改任务数据,甚至可能获取其他用户隐私信息。由于无需用户交互即可利用,攻击复杂度较低,对使用该插件的WordPress站点构成实质性威胁。
该漏洞的根本原因是BuddyTask插件的多个AJAX处理函数未正确验证用户权限。在WordPress/BuddyPress权限模型中,用户访问特定群组的任务看板前应验证:(1)用户是否已登录;(2)用户是否为相应群组成员;(3)对于私人/隐藏群组,用户是否有特殊权限。但问题代码直接处理请求参数中的群组ID,未进行群组成员资格检查。攻击者可以通过构造恶意AJAX请求(如wp_ajax_buddytask_xxx动作),指定目标群组ID为任意私人/隐藏群组,绕过访问控制限制。漏洞涉及多个端点:buddytask.php第458行(任务列表)、第666行(任务创建)、第763行(任务删除)等。攻击者利用WordPress内置的wp_ajax钩子机制,通过Subscriber角色账户即可触发这些未授权操作,实现对任意群组任务数据的CRUD操作。