CVE-2025-57931CVE-2025-57931是WordPress平台下AYS Pro Popup Box插件的一个跨站请求伪造(Cross-Site Request Forgery, CSRF)安全漏洞。该插件是一款流行的WordPress弹出框管理插件,用于创建和管理各类弹窗功能,包括营销弹窗、通知弹窗、Cookie同意弹窗等。漏洞存在于插件的特定功能模块中,由于缺乏对CSRF攻击的有效防护,攻击者可以构造恶意请求诱导已登录的管理员用户在不知情的情况下执行非预期的操作。这可能导致弹窗配置被篡改、恶意内容被注入、设置被恶意修改等问题。由于该插件被广泛应用于各类WordPress网站,漏洞可能影响大量使用该插件的网站安全。攻击者无需获取任何凭据,仅需诱导管理员访问恶意页面即可发起攻击,这使得该漏洞具有较低的攻击门槛和较高的利用可行性。
该CSRF漏洞存在于AYS Pro Popup Box插件的弹窗管理功能中,具体涉及插件对用户请求的验证机制不完善。正常情况下,当管理员对弹窗进行创建、修改或删除等操作时,插件会处理相应的HTTP请求。然而,由于插件未正确实现CSRF Token验证机制,攻击者可以构造一个包含恶意请求的网页,并诱导已登录的管理员访问。当管理员访问该恶意页面时,浏览器会自动携带其有效的会话Cookie向目标网站发送请求。由于管理员已通过身份验证,服务器会认为这是合法的管理操作并执行请求。攻击者可以利用此漏洞执行以下操作:修改弹窗内容注入恶意脚本或钓鱼内容、删除重要弹窗配置、修改弹窗显示规则、更改插件设置等。这种攻击的隐蔽性较高,管理员可能在不知情的情况下成为攻击的帮凶,用于对网站访问者进行进一步的攻击或欺诈。