CVE-2025-15463WordPress插件Advanced Custom Fields: Extended在0.9.2.3及之前版本中存在安全漏洞。该漏洞由于软件未对用户输入的值进行严格验证便直接传递给do_shortcode函数导致。未经身份验证的远程攻击者可利用此漏洞,向服务器发送特制请求执行任意Shortcode。这可能导致敏感信息泄露、权限提升或在特定条件下实现远程代码执行,对网站安全构成严重威胁。
该漏洞的具体成因在于插件的前端表单处理模块(如module-form-front-render.php)中存在逻辑缺陷。当插件处理特定动作时,直接从HTTP请求参数中获取数据,并将其作为参数传递给WordPress的do_shortcode()函数进行解析。由于该过程缺乏对用户权限的检查(PR:N)以及对输入内容的过滤,攻击者可以构造包含恶意Shortcode的POST请求发送至目标端点。一旦服务器解析了该Shortcode,就会调用相应的处理函数。由于WordPress生态中许多Shortcode具有敏感功能(如读取文件、执行PHP等),攻击者可借此绕过访问控制,实现未授权的代码执行或数据操作。