CVE-2025-62098CVE-2025-62098是WordPress插件totalsoft Portfolio Gallery中存在的一个高危访问控制漏洞。该漏洞属于Missing Authorization(缺少授权)类型,允许低权限用户(如订阅者角色)访问本应需要更高权限才能访问的功能和数据。攻击者可利用此漏洞绕过正常的权限检查,执行未授权操作或获取敏感信息。此漏洞影响插件的所有版本,CVSS评分5.4,属于中危级别。漏洞由Patchstack团队的安全研究人员发现并披露,建议受影响的用户立即采取防护措施。
该漏洞存在于totalsoft Portfolio Gallery插件的访问控制逻辑中。插件在实现某些关键功能时,未正确验证用户是否具有执行该操作所需的权限。具体表现为:1) 插件的部分管理功能缺少权限检查或权限验证不充分;2) 低权限用户可以通过构造特定请求访问管理员级别的功能;3) 插件未能正确使用WordPress的current_user_can()函数进行权限验证。攻击者可以通过发送带有特定参数的HTTP请求来触发这些未授权功能,无需管理员权限即可执行敏感操作。此类访问控制缺陷可能导致数据泄露、功能滥用或进一步的安全风险。