CVE-2025-62090CVE-2025-62090是WordPress插件Gutenverse News中的一个高危安全漏洞。该插件是一款用于创建高级新闻、杂志和博客网站的Gutenberg块编辑器扩展程序。漏洞源于插件在处理用户请求时缺少适当的授权检查,导致低权限用户(如订阅者或贡献者角色)可以执行本应仅限管理员或编辑角色的敏感操作。攻击者利用此漏洞可以绕过正常的访问控制机制,对网站内容进行未授权的修改、删除或发布操作。该漏洞影响范围较广,涉及所有使用该插件且版本低于3.0.2的WordPress网站。由于该插件在新闻和杂志类网站中使用较为普遍,漏洞被利用可能导致网站内容被篡改、恶意链接注入或敏感信息泄露等严重后果。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Missing Authorization(缺失授权检查)。在Gutenverse News插件的多个端点中,插件未能正确验证请求发起者是否具有执行相应操作的权限。攻击者可以通过构造特定的HTTP请求,利用WordPress REST API或admin-ajax.php等接口,绕过前端权限检查直接调用后端功能函数。漏洞主要存在于插件处理文章发布、分类管理、模板应用等核心功能时缺少Capability Check(能力检查)和Nonce验证。攻击者只需拥有一个低权限账户(如订阅者角色),即可利用该漏洞修改其他用户的文章、删除分类或更改网站设置。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需特殊权限条件(PR:L),且不需要用户交互(UI:N),但可造成完整性高影响(I:H)。