CVE-2025-49334CVE-2025-49334是WordPress插件MyD Delivery中的一个授权绕过漏洞。该漏洞由于插件在处理用户请求时未正确验证访问控制权限,导致攻击者可以绕过身份认证和授权检查,访问本应受保护的资源。攻击者利用用户控制的键值进行未授权访问,可能导致敏感数据泄露或功能滥用。该漏洞影响MyD Delivery插件从初始版本到1.7.1的所有版本,CVSS评分为5.3(中危),无需认证即可利用,但需要网络访问。
该漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别。插件在实现对象引用时,直接使用用户提供的输入来标识资源,而未进行充分的权限验证。攻击者可以通过修改请求参数中的标识符,访问其他用户的数据或管理功能。