CVE-2025-14367CVE-2025-14367是WordPress的Easy Theme Options插件中的一个严重安全漏洞,该漏洞存在于所有版本直至并包括1.0版本。漏洞的根本原因在于eto_import_settings函数缺少适当的授权检查机制。根据CVSS 3.1评分标准,该漏洞的评分为5.3(中等严重程度),攻击向量为网络形式,攻击者无需特殊权限即可发起攻击,且无需用户交互。攻击者可以利用此漏洞通过eto_import_settings参数导入任意插件设置。这意味着任何已认证的用户(只要拥有订阅者级别或更高级别的访问权限)都可以利用此漏洞修改插件配置,可能导致网站设置被恶意篡改、主题选项被非法修改,甚至可能造成进一步的横向移动攻击。此漏洞由Wordfence安全团队([email protected])发现并报告,披露日期为2025年12月13日。由于该插件版本1.0及以下所有版本均受影响,建议所有使用该插件的用户立即采取防护措施。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体来说,Easy Theme Options插件的eto_import_settings函数没有验证当前用户是否具有管理主题选项的权限。在正常的WordPress插件设计中,涉及设置导入导出的功能应该仅允许具有manage_options能力的管理员用户访问。然而,由于该函数缺少current_user_can()或类似权限检查,任何已认证用户(包括订阅者角色)都可以发送包含eto_import_settings参数的请求来触发该功能。攻击者可以通过构造恶意请求,利用WordPress的AJAX端点(通常是wp-admin/admin-ajax.php)或REST API来调用该函数。攻击payload会包含序列化或JSON格式的插件设置数据,一旦成功提交,攻击者可以覆盖任意插件选项,包括可能影响网站安全性的配置。此漏洞的技术细节可在插件源代码的第277行和第282行找到,这些位置正是eto_import_settings函数处理导入参数的核心代码段。