CVE-2025-54745CVE-2025-54745是WordPress插件miniOrange双因素认证(2FA)中的一个高危访问控制漏洞。该漏洞存在于插件的访问控制安全级别配置中,由于权限验证机制存在缺陷,低权限用户可以绕过正常的授权检查流程,访问或操作本应需要更高权限才能访问的功能和资源。攻击者利用此漏洞可以在不知晓完整认证凭据的情况下,执行潜在的账户接管操作或访问敏感配置信息。该漏洞的CVSS评分为6.5,属于中危级别,主要影响在于对数据完整性的破坏。由于该插件广泛部署于需要强化认证的WordPress网站,此次漏洞可能影响大量依赖双因素认证进行安全加固的企业和个人站点。漏洞已被Patchstack安全团队发现并披露,插件版本6.1.1及之前版本均受影响。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。具体而言,miniOrange双因素认证插件在处理用户权限验证时,未正确实施访问控制检查。攻击者可以通过构造特定的HTTP请求,利用插件API端点的权限验证缺陷,以低权限用户身份访问本应需要管理员或更高权限才能操作的敏感功能。漏洞核心问题在于插件错误配置了访问控制安全级别,导致某些需要强认证的功能可以被绕过。攻击者可能通过以下方式利用:1)识别插件中未正确保护的API端点;2)构造带有低权限用户凭证的请求;3)绕过双因素认证检查直接访问受保护资源;4)最终可能实现未授权的配置修改或账户接管。由于CVSS向量显示完整性影响为高(I:H),攻击成功将对系统数据的完整性和一致性造成严重威胁。