CVE-2025-14447AnnunciFunebri Impresa是WordPress的一个殡葬服务公告管理插件。该插件在4.7.0及之前版本中存在严重的权限控制缺陷。其annfu_reset_options()函数未进行适当的权限验证,允许任何已认证用户(即使是最低权限的Subscriber角色)调用该函数。此函数会删除并重置插件的所有29个配置选项,导致插件恢复到默认状态。攻击者可利用此漏洞破坏网站配置,造成服务中断,或为后续攻击做准备。由于该函数直接操作数据库且无需CSRF token验证,攻击门槛较低。
漏洞根源于annfu_reset_options()函数缺少current_user_can()或同等权限检查机制。函数位于functions.inc.php第845行附近,可被任何认证用户通过HTTP请求直接调用。调用该函数将触发数据库操作,清空wp_options表中所有以annfu_为前缀的插件配置项。攻击者只需拥有WordPress订阅者账户即可利用,且无需任何用户交互。该漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别。