CVE-2025-53246CVE-2025-53246是WordPress插件Backup and Move中的一个高危安全漏洞,属于Missing Authorization(授权缺失)类型。该漏洞存在于插件的0.1版本及以下所有版本中,源于插件错误配置了访问控制安全级别,允许低权限用户执行本应需要更高权限才能进行的操作。攻击者可以利用此漏洞在未获得适当授权的情况下访问、导出或移动WordPress站点的备份数据,从而可能导致敏感信息泄露,包括数据库凭据、用户数据、内容文件等。该漏洞的CVSS评分为6.5,属于中等严重程度,但由于其可能导致机密性数据泄露,仍需引起高度重视。漏洞发现者为[email protected],于2025年11月6日披露。此类授权缺失漏洞在WordPress插件中较为常见,通常由于开发者在实现功能时未正确验证用户权限导致。
该漏洞的核心问题在于Backup and Move插件的访问控制机制存在缺陷。插件在实现备份和移动功能时,未能正确验证当前用户是否具有执行相应操作的权限。在WordPress的权限体系中,通常需要管理员级别的权限才能访问备份和移动功能,但该插件错误地允许了低权限用户(如订阅者、贡献者等)访问这些敏感功能。攻击者可以通过构造特定的HTTP请求,直接调用插件的后端API端点,绕过前端的权限检查。由于插件未对用户角色和权限进行充分的服务器端验证,攻击者能够利用WordPress的标准用户账户(即使是最低权限的账户)来触发备份导出或数据移动操作。这种授权绕过可能导致以下风险:1) 未经授权的数据导出和下载;2) 备份文件被移动到攻击者可控的位置;3) 敏感配置信息和数据库凭据泄露。建议管理员立即检查插件权限配置,并考虑使用防火墙规则限制对相关API端点的访问。