CVE-2025-49900CVE-2025-49900是WordPress平台下bPlugins开发的Advanced scrollbar插件中的一个高危权限提升漏洞。该漏洞属于不正确的权限分配(Incorrect Privilege Assignment)类型,CVSS评分高达8.8分,属于高危级别。Advanced scrollbar是一款广受欢迎的WordPress插件,用于为网站添加自定义滚动条样式和功能,据统计有超过10,000个活跃安装。该漏洞允许经过身份认证的低权限用户(如订阅者或贡献者角色)通过利用插件中的权限检查缺陷,获得超出其正常权限范围的特权,最终可能实现管理员级别的访问权限。攻击者可以利用此漏洞创建新用户账户、提升现有用户权限、修改网站内容甚至完全接管整个WordPress站点。此漏洞影响范围涵盖插件从早期版本到1.1.8的所有版本,由于WordPress插件生态系统的广泛使用,该漏洞可能影响大量网站的安全。由于漏洞已于2025年11月6日公开披露,强烈建议所有使用该插件的网站管理员立即采取修复措施。
该权限提升漏洞的根本原因在于Advanced scrollbar插件在处理用户权限验证时存在逻辑缺陷。插件在特定功能模块中未正确实施WordPress的权限检查机制,导致低权限用户能够访问本应仅限管理员使用的功能。具体而言,插件的AJAX处理函数和REST API端点缺少充分的权限验证,低权限用户可以通过构造特定的HTTP请求来触发管理员级别的操作。攻击者通常利用以下方式:1) 通过WordPress标准的注册/登录流程获取低权限账户;2) 识别插件中存在的特权端点;3) 构造包含恶意参数的请求绕过权限检查;4) 执行提升自身权限或创建新管理员账户的操作。漏洞存在于插件的多个核心功能中,包括但不限于滚动条样式设置、导出/导入功能和用户偏好设置模块。攻击者利用此漏洞可以绕过WordPress基于角色的访问控制(RBAC)系统,实现垂直权限提升。