CVE-2025-54743CVE-2025-54743是WordPress插件"Download After Email"中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于插件的下载功能中,由于缺少适当的访问控制检查,攻击者可以在未经认证的情况下访问本应受保护的下载资源。具体来说,插件在处理下载请求时未能正确验证用户权限,导致任何未登录用户或低权限用户都能绕过授权机制访问付费或受限内容。此漏洞影响插件版本2.1.5至2.1.6,CVSS评分5.8(中危),攻击复杂度低,无需用户交互,机密性影响为低。该漏洞由Patchstack安全团队的[email protected]发现并披露于2025年12月18日。攻击者可利用此漏洞非法获取本应通过邮件验证后才能下载的文件,造成内容泄露和经济损失。
该漏洞的根本原因在于Download After Email插件的访问控制机制存在缺陷。插件在实现邮件验证下载流程时,使用了可预测的下载令牌或会话标识符,但对这些标识符的验证逻辑不够严格。攻击者可以通过以下方式利用此漏洞:1)通过猜测或枚举获取有效的下载令牌;2)直接访问包含敏感文件的API端点而无需完成邮件验证流程;3)利用插件在数据库查询中缺少权限检查的问题,访问其他用户的下载记录或文件。漏洞涉及的核心问题包括:API端点缺少authentication和authorization检查、下载令牌的生成算法可预测、缺少CSRF token验证、以及文件路径遍历防护不足。攻击者通过构造特定的HTTP请求,可以在不经过邮件验证的情况下直接下载受保护的文件内容。