CVE-2025-49349CVE-2025-49349是WordPress Reuters Direct插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许未经身份验证的攻击者利用配置错误的访问控制安全级别,执行本应需要相应权限才能进行的操作。Reuters Direct是由Reuters News Agency开发的WordPress插件,主要用于在WordPress网站上集成和展示路透社新闻内容。该插件在处理用户请求时未能正确验证用户的访问权限,导致敏感功能暴露给未授权用户。由于攻击者无需任何认证凭证即可利用此漏洞,且攻击复杂度较低,因此该漏洞具有较高的实际威胁性。漏洞影响范围覆盖插件的多个版本,从初始版本到3.0.0版本均受影响。建议使用该插件的网站管理员尽快采取防护措施,避免遭受潜在的安全威胁。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization(缺失授权)问题。在Reuters Direct插件的代码实现中,某些敏感功能端点缺少必要的权限检查机制。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能调用的API接口或功能页面。插件在处理请求时仅验证了用户是否登录,而未检查用户是否具备执行特定操作的权限。例如,攻击者可能通过直接请求管理端点来修改插件配置、访问敏感数据或执行管理操作。由于WordPress的REST API默认对公众开放,攻击者可以轻易发现并利用这些缺乏保护的端点。该漏洞的利用不需要复杂的攻击技术,攻击者只需了解目标站点的结构并发送精心构造的请求即可。建议开发者采用WordPress的current_user_can()函数进行权限检查,确保所有非公开功能都有适当的授权验证。