CVE-2025-62006CVE-2025-62006是WordPress平台下WP SMS插件的一个中等严重性安全漏洞。该漏洞属于缺失授权(Broken Access Control)类型,影响VeronaLabs开发的WP SMS插件版本从n/a至7.0.1(含)。由于插件在关键功能实现上缺少适当的权限验证机制,低权限用户(如订阅者角色)可以执行本应仅限管理员或其他高权限用户才能进行的操作。这种越权行为可能导致敏感信息泄露、未授权的消息发送或其他业务逻辑被滥用。该漏洞由Patchstack安全团队发现并报告,CVSS 3.1评分为5.4,属于中危级别。攻击者可通过网络远程利用此漏洞,无需特殊用户交互即可实现攻击。
该漏洞存在于WP SMS插件的访问控制实现中。插件在处理敏感功能(如发送短信、管理订阅者、查看短信日志等)时,未正确验证当前用户是否具有执行这些操作的权限。在WordPress的权限体系中,订阅者(Subscriber)角色通常仅具有阅读文章的权限,不应能够访问或操作短信相关功能。然而,由于插件缺少capability检查或nonce验证,存在越权访问风险。攻击者可以通过构造特定的HTTP请求,直接调用这些未受保护的API端点或函数,实现对敏感功能的未授权访问。CVSS向量显示该漏洞的网络攻击向量(AV:N)和低复杂度(AC:L)特性,使得远程攻击成为可能。攻击成功后,可能导致短信服务滥用、信息泄露或进一步的攻击链。