CVE-2025-62061CVE-2025-62061是WordPress插件Product Catalog Simple中的一个跨站请求伪造(Cross-Site Request Forgery, CSRF)安全漏洞。该插件版本从1.8.4及之前的所有版本均受此漏洞影响。漏洞由PatchStack团队的安全审计员[email protected]发现并报告。攻击者可利用此漏洞诱骗已登录的管理员用户在不知情的情况下执行非预期的操作,如修改插件设置、添加或删除产品目录项等。由于该漏洞不需要攻击者进行身份认证,且CVSS评分为4.3,属于中等严重程度,攻击复杂度较低但需要用户交互。建议使用该插件的网站管理员尽快升级到最新版本以修复此安全问题。
跨站请求伪造(CSRF)是一种Web应用程序安全漏洞,攻击者通过诱导受害用户访问恶意页面,利用用户已认证的身份执行未经授权的操作。在Product Catalog Simple插件1.8.4及之前版本中,插件的某些关键功能缺少适当的CSRF令牌验证机制。攻击者可以构造一个恶意HTML页面,包含自动提交的表单,该表单指向插件的管理端点。当已登录的管理员访问该页面时,浏览器会自动携带有效的会话Cookie发送请求,导致攻击者预设的操作被执行。典型的攻击场景包括:修改插件配置参数、创建/删除产品分类、篡改产品信息等。由于WordPress管理后台通常具有较高权限,此类CSRF漏洞可能被进一步利用造成更大危害。修复方案是在所有状态变更操作中添加CSRF token验证。