CVE-2025-30944CVE-2025-30944是Essekia公司开发的WordPress插件Tablesome Table Premium(tablesome-premium)中存在的一个高危安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,也被称为破坏访问控制(Broken Access Control),其CVSS 3.1评分为7.5分,严重等级为HIGH。
该漏洞由Patchstack安全团队的研究员[email protected]发现并报告,于2025年10月22日正式公开披露。漏洞的核心问题在于插件中的某些功能接口未能正确实施访问控制列表(ACL)限制,导致未经身份验证的攻击者可以通过网络远程访问本应受限的功能。由于该漏洞无需任何认证(PR:N)、无需用户交互(UI:N),且攻击向量为网络(AV:N),攻击复杂度低(AC:L),使得该漏洞在实际环境中极易被利用。
根据CVSS向量分析,该漏洞对机密性影响为低(C:L),对完整性影响为高(I:H),对可用性影响为无(A:N)。这意味着攻击者可以利用此漏洞修改或篡改插件中的数据,但不会直接导致服务中断或敏感信息泄露。该漏洞影响tablesome-premium插件从初始版本到1.1.23的所有版本,所有使用该版本范围的用户均面临安全风险。WordPress作为全球使用最广泛的CMS系统,其插件生态的安全问题尤为重要,Tablesome Table Premium作为一款用于创建和管理数据表格的付费插件,被众多企业和个人网站用于展示结构化数据,因此该漏洞的潜在影响范围较大。
该漏洞属于典型的Broken Access Control(破坏访问控制)漏洞,常见于WordPress插件开发中由于缺少权限校验或权限校验逻辑缺陷导致的安全问题。
**漏洞原理:**
在WordPress插件开发中,通常使用WordPress提供的AJAX钩子(如wp_ajax_*和wp_ajax_nopriv_*)来处理前端请求。其中wp_ajax_nopriv_*钩子专门用于处理未登录用户的请求,开发者在使用此类钩子时必须自行实现权限校验逻辑。Tablesome Table Premium插件在实现某些功能时,使用了wp_ajax_nopriv_*钩子但未能正确检查当前用户是否具有执行该操作的权限(如管理员权限或特定角色权限),从而导致未认证的攻击者可以直接调用这些功能接口。
**利用方式:**
攻击者只需构造特定的AJAX请求,指向WordPress站点的admin-ajax.php端点,并附带相应的action参数(如插件中暴露的未受保护的操作),即可绕过身份验证直接执行该操作。由于该漏洞无需认证、无需用户交互,且攻击复杂度低,攻击者可以通过自动化工具批量扫描和攻击存在该漏洞的WordPress站点。
**影响范围:**
成功利用此漏洞后,攻击者可以执行插件中受限的管理功能,可能导致表格数据被篡改、恶意内容被注入、敏感配置被修改等后果。虽然CVSS向量显示机密性影响为低,但攻击者可能通过篡改数据间接获取敏感信息或为后续攻击(如钓鱼攻击)创造条件。