CVE-2025-14354CVE-2025-14354是WordPress插件"Resource Library for Logged In Users"中的一个跨站请求伪造(CSRF)安全漏洞。该插件用于为登录用户管理和展示资源链接库。漏洞存在于所有版本直至并包括1.5版本,根源在于多个管理功能函数缺少随机数(nonce)验证机制。攻击者可以利用此漏洞,通过诱导已登录的网站管理员点击恶意链接或访问特制网页,在管理员不知情的情况下执行创建、编辑和删除资源及分类等未授权操作。由于CSRF攻击依赖于欺骗管理员执行操作,攻击者本身无需任何认证即可发起攻击,但需要一定的社会工程技巧来诱骗目标用户。CVSS评分为4.3,属于中等严重程度,主要影响系统的完整性。
该漏洞的根本原因是WordPress插件在处理管理功能时未实现CSRF令牌验证。攻击者可以构造一个恶意请求,诱使已登录的管理员在不知情的情况下向目标网站发送请求。漏洞影响的核心函数位于class-ddrll.php文件中的多个管理端点,包括资源创建、编辑和删除等功能。攻击流程如下:攻击者首先创建一个包含恶意请求的网页或链接,该请求模仿合法的管理员操作(如创建新资源或删除分类)。然后通过钓鱼邮件、即时消息或其他社交工程手段诱导目标网站管理员点击。当管理员访问该恶意链接时,浏览器会自动携带有效的会话cookie向目标网站发送请求。由于插件未验证请求的来源合法性,服务器会认为这是管理员的合法操作并执行相应操作。攻击者可借此修改网站内容、删除资源数据或创建恶意分类。