CVE-2025-62072CVE-2025-62072是WordPress插件front-end-only-users中的一个高危授权缺失漏洞。该插件由Rustaurius开发,主要用于在前端管理用户访问权限。漏洞存在于插件的访问控制机制中,允许低权限用户(如订阅者角色)执行本应需要更高权限才能进行的操作。攻击者可以利用此漏洞绕过正常的权限检查,访问或修改本应受保护的前端用户数据。由于该插件被广泛用于需要用户注册和前端访问控制的WordPress网站,漏洞影响范围可能涉及大量使用该插件的网站。CVSS评分4.3属于中等严重程度,但考虑到攻击复杂度低且无需特殊条件,仍需及时修复。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Missing Authorization(缺失授权检查)。在front-end-only-users插件3.2.33及以下版本中,插件未能正确验证用户是否具有执行特定操作的权限。漏洞主要影响前端用户管理功能,攻击者可以利用低权限账号(如订阅者角色)发送特制请求,访问或操作本应需要管理员权限才能访问的功能模块。攻击者通常通过分析插件的AJAX端点或前端功能接口,识别出缺少权限检查的函数调用,然后构造相应的HTTP请求执行未授权操作。漏洞的利用不需要任何用户交互,且可以通过网络远程实施。