CVE-2025-54045CVE-2025-54045是WordPress插件CM On Demand Search And Replace中的一个高危安全漏洞,属于Missing Authorization(缺少授权)类型。该插件由CreativeMindsSolutions开发,主要用于在WordPress网站中按需搜索和替换内容。然而,由于插件在访问控制方面存在配置错误,低权限用户(如订阅者、贡献者等)可能能够执行本应仅限管理员操作的敏感功能。攻击者可以利用此漏洞绕过正常的权限检查,访问或修改本应受保护的数据和设置。此漏洞的存在意味着任何在WordPress站点上拥有账户的用户(即使是最低权限账户)都可能利用此漏洞进行未授权操作,对网站的机密性、完整性和可用性造成潜在威胁。Patchstack安全团队于2025年12月16日披露了此漏洞,建议所有使用该插件的用户立即采取行动进行修复。
该漏洞的根本原因在于CM On Demand Search And Replace插件的访问控制机制配置不当。插件在实现搜索和替换功能时,未正确验证用户是否具有执行高权限操作的授权。具体表现为:插件的某些管理功能缺少权限检查或权限验证不足,允许认证用户在未获得相应角色权限的情况下访问敏感功能。攻击者可以通过构造特定的HTTP请求,直接调用插件的后端API端点或管理功能,而无需提供管理员凭证。这种访问控制缺陷使得攻击者能够:1)绕过身份验证机制直接访问管理功能;2)利用低权限账户执行搜索替换操作,可能修改网站内容;3)获取本应受保护的配置信息。由于该漏洞可通过网络远程利用,且攻击复杂度低,因此具有较高的实际威胁性。攻击者无需特殊工具,仅需了解API端点即可发起攻击。