CVE-2025-54711CVE-2025-54711是WordPress插件Info Cards中的一个严重越权访问漏洞。该插件由bPlugins开发,用于在WordPress网站上展示信息卡片功能。漏洞根本原因在于插件缺少适当的访问控制检查(Missing Authorization),允许低权限用户(如订阅者角色)访问本应仅限管理员才能使用的管理功能。由于WordPress的ACL(访问控制列表)约束不当,攻击者可以在未经适当授权的情况下执行敏感操作,可能导致网站配置被恶意修改、数据被篡改或敏感信息泄露。该漏洞影响版本从插件发布之初直至1.0.11版本,CVSS评分7.1,属于高危漏洞。鉴于该插件的广泛使用和漏洞的易利用性,建议所有使用该插件的网站管理员立即采取修复措施。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Info Cards插件在处理AJAX请求时,未正确验证用户权限。攻击者可以利用WordPress的标准用户账户(即使是最低权限的订阅者角色)发送特制的AJAX请求到插件的管理端点。插件的admin-ajax.php处理器缺少current_user_can()或类似权限检查函数,导致任何已认证用户都能触发管理员级别的功能。具体来说,插件的某些管理操作(如导出/导入配置、修改卡片内容、访问数据库操作等)没有经过wp_verify_nonce()或current_user_can('manage_options')验证。攻击者只需构造带有有效wpnonce和基本认证的HTTP POST请求,即可绕过访问控制限制。这种漏洞利用简单、攻击成本低,且可通过自动化脚本批量扫描和利用。