CVE-2025-14455WordPress的Image Photo Gallery Final Tiles Grid插件存在严重的授权绕过漏洞,影响版本至3.6.7。该漏洞源于插件未能正确验证用户是否有权对画廊管理功能执行操作。由于WordPress默认允许所有已登录用户访问admin-ajax.php端点,且插件的关键功能函数缺少权限检查,攻击者只需拥有 Contributor(贡献者)级别或更高的账户权限,即可对任意用户(包括管理员)创建的画廊执行删除、修改或克隆操作。攻击者可利用此漏洞篡改网站内容、删除重要画廊数据,甚至可能通过社会工程学手段进一步横向移动。此漏洞CVSS评分为5.4(中危),攻击向量为网络形式,无需用户交互,认证要求低,对机密性无影响,但会影响数据完整性和可用性。
该授权绕过漏洞的根本原因在于FinalTilesGalleryLite.php文件中的多个关键函数缺少WordPress capability检查。攻击者可利用WordPress默认允许所有已登录用户访问admin-ajax.php的特性,通过构造特定的AJAX请求调用这些未授权的功能函数。具体来说,插件在处理画廊管理操作时(如删除、修改、克隆画廊),仅验证了用户是否已登录,而未检查用户是否具有管理其他用户内容的权限。攻击者只需在请求中指定目标画廊ID,即可对任意画廊执行操作。例如,攻击者可以发送包含action参数(如ftgg_delete_gallery)和gallery_id参数的POST请求到admin-ajax.php,插件会直接执行删除操作而不验证请求者是否拥有该画廊的所有权或管理权限。攻击者可以利用此漏洞批量删除画廊、修改画廊内容或克隆画廊设置,造成数据丢失或内容篡改。