CVE-2025-62102CVE-2025-62102是WordPress插件DoFollow Case by Case中的一个跨站请求伪造(CSRF)漏洞。该插件用于管理WordPress网站中的链接follow属性,允许管理员控制是否将特定链接设置为dofollow或nofollow。漏洞源于插件缺少对关键操作的CSRF token验证,攻击者可以通过构造恶意页面,诱骗已登录的管理员用户在不知情的情况下执行非预期的操作,如修改链接follow设置、删除配置等。由于该漏洞需要用户交互(UI:R)且不影响系统机密性(C:N),CVSS评分仅为4.3,属于中等严重程度。攻击者利用此漏洞可在管理员不知情的情况下对网站链接配置进行篡改,可能导致SEO优化失效或链接管理策略被恶意修改。
该CSRF漏洞存在于DoFollow Case by Case插件的多个管理功能中。漏洞的根本原因是插件在处理管理员请求时未实施适当的CSRF保护机制。具体来说,插件在执行以下操作时缺少nonce验证或token检查:1) 修改单个链接的follow状态;2) 批量更新链接follow属性;3) 删除或添加链接规则。由于WordPress管理员在登录状态下访问攻击者构造的恶意页面时,浏览器会自动携带有效的session cookie,攻击者可以绕过认证要求。攻击者通常通过社会工程学手段,如发送钓鱼邮件或在第三方网站嵌入恶意链接,诱使管理员访问特制页面。该页面包含自动提交的表单或JavaScript代码,当管理员访问时,浏览器会自动向目标网站发送请求,由于请求携带有效的认证cookie,服务器会认为这是合法的管理员操作。漏洞的利用条件包括:攻击者需要诱骗管理员访问恶意页面(UI:R),且攻击复杂度较低(AC:L),无需特殊权限或凭据(PR:N)。