CVE-2025-62071CVE-2025-62071是WordPress插件"Social proof testimonials and reviews by Repuso"中的一个高危安全漏洞。该插件版本从n/a到5.29均受到影响。漏洞类型为缺失授权(Missing Authorization),属于OWASP Top 10 2021中的A01:2021-Broken Access Control类别。由于插件在处理用户请求时未能正确验证用户权限,低权限用户(如订阅者角色)可以执行本应需要更高权限才能进行的操作。这可能导致敏感数据泄露、配置修改或未经授权的功能执行。CVSS 3.1评分4.3(中等严重程度),攻击向量为网络,攻击复杂度低,需要低权限,无需用户交互,对可用性有低影响。建议所有使用该插件的用户立即更新到最新版本以修复此安全问题。
该漏洞属于缺失授权(Broken Access Control)类型。在WordPress插件开发中,授权检查通常通过current_user_can()等函数实现。如果插件的某些 AJAX 动作或页面请求缺少适当的权限验证,攻击者可以利用低权限账户(如订阅者)执行敏感操作。具体来说,该插件的social-testimonials-and-reviews-widget组件在处理前端请求时未能验证用户是否具有执行特定操作的权限。攻击者可以通过构造恶意请求,绕过前端限制,直接调用后端功能。常见的利用方式包括:1) 未经授权访问管理功能;2) 修改插件设置;3) 读取本应受保护的数据。由于该插件用于展示社交证明和推荐信,这类漏洞可能被利用来篡改显示内容,影响网站信誉。由于CVSS向量显示无机密性和完整性影响,主要影响可用性,攻击者可能通过大量请求影响网站性能。