CVE-2025-49394CVE-2025-49394是WordPress平台下bPlugins开发的Image Gallery插件中存在的一个高危安全漏洞。该插件(也称为3d-image-gallery或Image Gallery block – Create and display photo gallery/photo album)用于创建和展示照片画廊及相册功能。漏洞类型为Missing Authorization(缺失授权),属于访问控制缺陷。攻击者无需具备管理员权限,只需拥有低权限账户(如订阅者或贡献者角色)即可访问本应受保护的管理功能。CVSS评分7.1分(高危),攻击向量为网络形式,无需用户交互。由于该插件被广泛应用于各类WordPress网站,漏洞可能影响大量使用此插件的站点。攻击者可能利用此漏洞修改相册设置、删除图片、上传恶意文件或进行其他未授权操作,对网站安全性和数据完整性造成严重威胁。
该漏洞源于Image Gallery插件在处理用户请求时未正确实施访问控制列表(ACL)验证。具体而言,插件的多个端点缺少权限检查机制,允许任何已认证用户(包括最低权限的订阅者角色)执行本应仅限管理员的操作。漏洞主要影响插件的以下几个功能模块:1) 图片上传接口未验证用户角色权限;2) 相册管理功能缺少nonce令牌验证或权限检查;3) 插件设置页面可被低权限用户访问并修改配置。攻击者可通过发送特制的HTTP请求到插件的AJAX端点(如wp-admin/admin-ajax.php)或REST API路由,绕过正常的权限验证流程。由于WordPress的AJAX处理机制默认允许所有已认证用户访问admin-ajax.php,攻击者只需拥有一个普通用户账户即可利用此漏洞。漏洞利用成功后可导致网站数据被篡改、恶意文件上传或服务拒绝等严重后果。