CVE-2025-62099CVE-2025-62099是WordPress插件gravity-signature-forms-add-on中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞由Patchstack安全团队的审计人员发现,于2025年12月31日披露。漏洞类型为缺失授权(Missing Authorization),属于访问控制安全缺陷。问题源于插件在访问控制安全级别配置上的错误,允许低权限用户执行超出其角色权限的操作。具体而言,攻击者可以利用此漏洞在未经适当授权的情况下访问或修改签名相关功能,这对于处理敏感电子签名的应用场景而言是严重的安全风险。受影响的版本为1.8.6及以下所有版本,尚未有修复版本发布。建议使用该插件的网站管理员密切关注官方更新,并采取临时安全措施。
该漏洞属于WordPress插件中常见的访问控制缺陷(Broken Access Control)。在gravity-signature-forms-add-on插件中,某些敏感功能缺少适当的权限检查或nonce验证,导致具有低权限(如订阅者角色)的认证用户可以执行本应需要更高权限(如管理员)的操作。攻击者可以利用WordPress的标准用户角色机制,以低权限账户登录后,通过构造特定的HTTP请求直接调用存在缺陷的API端点或函数。由于插件未正确验证当前用户的权限级别,攻击者能够访问、创建、修改或删除签名记录,绕过正常的访问控制流程。此类漏洞通常出现在插件开发者假设用户会自然遵守权限层级,或在开发过程中遗漏了关键权限验证步骤的情况下。