CVE-2025-62021CVE-2025-62021是WordPress Acknowledgify插件中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于缺失授权(Missing Authorization)类型,也称为访问控制中断(Broken Access Control)。Acknowledgify插件是一款用于WordPress的确认通知管理工具,帮助网站管理员管理和追踪用户对特定内容的确认状态。然而,该插件在1.1.3及以下版本中存在严重的授权验证缺陷,允许低权限用户(如订阅者角色)执行本应需要管理员权限才能完成的操作。攻击者可以利用此漏洞进行未授权的访问和数据操作,包括查看、修改或删除其他用户的确认记录。由于该漏洞不需要用户交互即可利用,且通过网络即可发起攻击,因此对使用受影响版本插件的WordPress网站构成了实质性的安全风险。
该漏洞的根本原因在于Acknowledgify插件缺少对关键功能的权限检查。在WordPress的权限模型中,不同用户角色(如管理员、编辑者、作者、贡献者、订阅者)拥有不同的能力(capabilities)。正常情况下,涉及用户数据修改的操作应该检查当前用户是否具有相应的管理员权限。然而,受影响版本的插件直接处理用户请求而未进行充分的权限验证。攻击者可以通过构造特定的HTTP请求,指定目标用户ID和操作类型,插件会直接执行而不会验证请求者是否具有相应权限。具体来说,插件的某些AJAX端点或直接访问的函数可能存在以下问题:1) 未检查用户是否登录;2) 未验证用户角色是否具有管理权限;3) 直接信任用户提交的参数而未进行校验。攻击者可以利用这些缺陷,以低权限账户的身份触发管理员级别的功能,实现对确认记录的非授权访问和操作。