CVE-2025-53421CVE-2025-53421是WordPress PickPlugins Accordion插件中的一个高危安全漏洞,CVSS评分6.5,属于中等严重程度。该漏洞为缺失授权(Missing Authorization)类型,存在于Accordions组件中,允许低权限用户(如订阅者角色)访问或操作本应需要更高权限才能访问的功能。由于访问控制配置错误,攻击者可以利用此漏洞绕过权限检查,访问敏感数据或执行未授权操作。该插件广泛应用于WordPress网站中,用于创建手风琴式折叠内容,漏洞影响范围广泛,建议尽快修复。
该漏洞源于PickPlugins Accordion插件在处理Accordions功能时未正确实施权限检查。攻击者作为已认证的低权限用户(最低只需要订阅者角色),可向目标WordPress站点发送特制请求,绕过正常的访问控制机制。漏洞主要影响插件的admin-ajax.php端点或其他API接口,由于缺少capability检查或nonce验证,攻击者可利用AJAX功能获取本无权访问的数据或触发未授权操作。攻击者可通过遍历用户ID或利用现有账户权限,访问其他用户或管理员才能查看的Accordion配置数据,包括可能的敏感内容。