CVE-2025-14907CVE-2025-14907是WordPress Moderate Selected Posts插件中的一个跨站请求伪造(CSRF)漏洞。该插件用于管理WordPress网站的内容审核功能。漏洞源于msp_admin_page()函数缺少CSRF令牌(nonce)验证机制。攻击者可以通过构造恶意链接,诱骗已登录的网站管理员点击,从而在不知情的情况下修改插件设置。由于该漏洞不需要认证,攻击者可以在管理员不知情的情况下执行未经授权的操作,影响网站的配置和内容审核行为。此漏洞在2026年1月24日被披露,CVSS评分为4.3,属于中等严重程度。
该漏洞存在于Moderate Selected Posts插件的admin.php文件第71行的msp_admin_page()函数中。该函数负责处理插件的管理后台设置页面,但由于缺少wp_nonce_field()或wp_verify_nonce()等CSRF保护机制,攻击者可以构造恶意请求来修改插件配置。攻击者需要诱骗管理员点击特制的链接,该链接包含修改插件设置的参数。由于浏览器在发起请求时会自动携带目标网站的Cookie,服务器无法区分请求是来自合法操作还是恶意伪造。攻击者可以利用此漏洞修改插件的审核规则、启用/禁用特定功能或更改其他设置,对网站的正常运营造成影响。