CVE-2025-49907CVE-2025-49907是WordPress插件MDTF(wp-meta-data-filter-and-taxonomy-filter)中的一个缺失授权(Missing Authorization)漏洞,由Patchstack安全团队的[email protected]发现并报告。该漏洞属于CWE-862(Missing Authorization)类型,也被称为Broken Access Control(损坏的访问控制),其根本原因在于插件在处理某些敏感操作或数据访问请求时,未能正确验证当前用户是否具有执行该操作的权限,导致权限较低的用户(如普通订阅者级别的已认证用户)能够访问或调用本应仅限管理员或更高权限用户才能使用的功能接口。
根据CVSS 3.1评分体系,该漏洞评分为4.3分,属于MEDIUM(中危)级别。攻击者需要具备低权限(PR:L)的已认证账号,但无需用户交互(UI:N),可通过网络远程发起攻击。该漏洞的可用性影响为低(A:L),意味着攻击者可能通过未授权的操作对目标系统的可用性造成有限影响,例如消耗服务器资源、触发异常请求或干扰正常服务运行。机密性和完整性影响均为无(N),说明该漏洞不会直接导致数据泄露或数据篡改,但作为访问控制缺陷,其潜在风险仍不容忽视。
该漏洞影响MDTF插件从初始版本至1.3.3.9(含)的所有版本。受影响的WordPress网站管理员应及时关注官方补丁更新,以修复该安全缺陷,防止恶意用户利用该漏洞进行未授权操作。
该漏洞的技术原理在于WordPress插件MDTF(wp-meta-data-filter-and-taxonomy-filter)在实现过程中缺少对用户权限的充分校验。在WordPress生态中,插件通常通过AJAX接口(admin-ajax.php)或REST API端点来处理前端请求,正确的做法是在回调函数中调用current_user_can()等权限检查函数来验证当前用户角色。然而,MDTF插件在1.3.3.9及之前版本中,部分端点或功能缺少必要的权限校验逻辑(nonce验证或capability检查),导致任何已认证的低权限用户(如Subscriber角色的用户)都能够调用这些接口。
攻击者利用方式如下:首先,攻击者需要在目标WordPress站点拥有一个低权限的已认证账号(PR:L),这可以通过注册开放注册功能的站点或通过其他方式获取。然后,攻击者构造针对插件未受保护端点的恶意HTTP请求(通常为POST请求,包含特定的action参数和payload数据),发送到WordPress的admin-ajax.php或插件自定义的AJAX处理程序。由于缺少权限检查,服务器将处理该请求并执行相应的操作。
该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N),作用域未改变(S:U),对可用性产生低影响(A:L)。虽然该漏洞不会直接泄露敏感数据或篡改内容,但攻击者可能利用该缺陷执行未授权的资源消耗操作,或作为更大攻击链中的一环进行进一步渗透。