CVE-2025-60086CVE-2025-60086是WordPress插件WP Voting Contest中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺失授权控制(Missing Authorization)类型,存在于插件的访问控制机制中。由于插件对某些关键功能缺少适当的权限验证,攻击者可以在未认证的情况下访问本应需要授权才能使用的投票管理功能。这种安全缺陷允许恶意用户操纵投票结果、修改投票配置或访问敏感的投票数据,可能对依赖该插件进行投票活动的网站造成严重影响。漏洞影响范围涵盖插件5.8及以下所有版本,建议受影响的用户尽快采取防护措施。
该漏洞源于WP Voting Contest插件在处理投票相关操作时未正确验证用户权限。攻击者可以通过直接调用插件的后台功能端点来执行未授权操作。问题主要出现在插件的AJAX处理函数和表单提交逻辑中,这些功能未检查用户是否具有相应的WordPress管理权限。典型的攻击场景包括:直接发送HTTP请求到wp-admin/admin-ajax.php或插件特定端点,绕过前端界面的权限限制。由于WordPress的投票管理功能通常需要admin权限才能操作,但插件未在后端进行二次验证,导致任何访问者都能通过构造恶意请求来修改投票设置、删除投票或导出投票数据。攻击者可以利用此漏洞干扰正常投票活动或获取敏感信息。