CVE-2025-29004CVE-2025-29004是WordPress平台上一个高危权限提升漏洞,CVSS评分达到8.8。该漏洞存在于AA-Team开发的两款WordPress插件中:Premium Age Verification / Restriction插件(版本3.0.2及以下)和Responsive Coming Soon Landing Page / Holding Page插件(版本3.0及以下)。漏洞的根本原因是「不正确的权限分配」(Incorrect Privilege Assignment),允许低权限用户通过插件的特定功能或API端点提升其账户权限至管理员级别。此漏洞具有严重的现实危害性,因为攻击者只需拥有WordPress站点的低权限账户(如订阅者或贡献者角色),即可利用该漏洞获取完全的管理员控制权限,从而接管整个网站。一旦攻击者获得管理员权限,他们可以安装恶意插件、修改网站内容、窃取敏感数据,甚至将攻击范围扩展到服务器层面。由于该漏洞攻击复杂度低且无需用户交互,对使用受影响插件的WordPress站点构成重大安全威胁。
该权限提升漏洞源于插件在权限验证环节的缺陷。攻击者首先需要拥有一个WordPress站点的有效低权限账户。攻击的核心在于利用插件未能正确验证用户权限的API端点或功能函数。在Premium Age Verification插件中,问题可能出在年龄验证流程的权限检查逻辑上,攻击者可以通过构造特定的请求绕过权限验证,直接访问原本仅限管理员使用的功能。类似地,Responsive Coming Soon Landing Page插件的维护模式切换功能同样存在权限验证缺陷,攻击者可以通过操纵参数将网站从维护模式切换到正常模式,同时将自身权限提升为管理员。攻击者通常需要发送精心构造的HTTP请求到插件的AJAX端点或REST API,注入伪造的用户角色或权限参数。由于插件直接使用WordPress的update_user_meta()或类似函数修改用户元数据,且未进行充分的权限校验,攻击者可以在不经过正常用户注册或管理员审批流程的情况下,将自己的用户角色修改为administrator。成功利用此漏洞后,攻击者获得完整的WordPress后台访问权限,可执行任意代码、安装插件、修改主题,甚至通过文件编辑功能实现服务器端的远程代码执行。