CVE-2025-15466CVE-2025-15466是WordPress平台下Image Photo Gallery Final Tiles Grid插件的一个高危安全漏洞。该插件版本至3.6.9存在严重的安全缺陷,由于多个AJAX操作缺少必要的权限检查(Missing Capability Checks),导致已认证的低权限攻击者(具有Contributor角色及以上权限)可以在未经授权的情况下执行敏感操作。攻击者可以利用此漏洞查看、创建、修改、克隆、删除其他用户(包括管理员)创建的画廊,并能够重新分配画廊所有权。此漏洞影响所有使用该插件的WordPress网站,攻击者无需特殊技术能力即可利用,对网站数据安全和用户隐私构成严重威胁。建议网站管理员立即升级到最新版本或采取临时缓解措施。
该漏洞源于Final Tiles Grid插件在实现AJAX功能时未对用户权限进行充分验证。插件注册了多个AJAX端点(如admin-ajax.php),但这些端点的回调函数直接处理用户请求而未调用current_user_can()或相关权限检查函数。具体而言,以下操作存在权限绕过问题:1) 画廊列表获取操作允许任何认证用户枚举其他用户的画廊数据;2) 画廊创建/编辑操作允许低权限用户修改管理员创建的画廊内容;3) 画廊删除操作允许删除任意画廊;4) 画廊克隆功能允许复制其他用户的画廊;5) 所有权转让功能允许将管理员的画廊所有权转移给攻击者控制的账户。攻击者只需拥有WordPress Contributor角色(最低权限要求),即可通过构造特定的AJAX请求调用这些未授权功能,利用JSON API进行数据窃取和篡改。