CVE-2025-14633CVE-2025-14633是WordPress平台下F70 Lead Document Download插件的一个高危安全漏洞。该漏洞存在于插件的file_download函数中,由于缺少适当的权限检查(capability check),导致未经身份验证的远程攻击者可以访问WordPress媒体库中的任意文件。攻击者只需猜测或枚举WordPress附件ID,即可利用此漏洞下载敏感文件,包括但不限于配置文件、数据库凭证、其他用户的隐私文档等。此漏洞影响插件1.4.4及之前的所有版本,CVSS评分5.3,属于中等严重程度。由于攻击复杂度低且无需认证,该漏洞在实际环境中极易被利用,对使用该插件的WordPress站点构成严重安全威胁。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该漏洞的根本原因在于F70 Lead Document Download插件的file_download函数缺少WordPress capability检查。正常情况下,WordPress插件在执行敏感操作时应使用current_user_can()等函数验证用户权限,但该插件的file_download函数直接处理文件下载请求,未进行任何权限验证。攻击者可以通过构造特定的HTTP请求,指定目标附件ID来触发file_download函数。由于WordPress的附件ID通常是顺序递增的整数,攻击者可以通过暴力枚举或猜测ID值来访问媒体库中的任意文件。漏洞代码位于插件的includes/class.download.php文件的第61行附近。该漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别,攻击者无需任何认证凭证即可利用此漏洞获取敏感文件内容。