CVE-2025-62103CVE-2025-62103是WordPress平台下Media Library File Download插件中的一个跨站请求伪造(CSRF)漏洞。该插件是一款用于管理WordPress媒体库文件下载的实用工具,允许用户便捷地下载媒体库中的文件。然而,由于插件在关键操作处缺乏有效的CSRF令牌验证机制,攻击者可以诱导已登录的管理员或具有下载权限的用户在不知情的情况下执行恶意请求。攻击者通过构造特制的HTML页面或链接,当目标用户访问时,会自动向目标WordPress站点发送下载请求,从而可能滥用文件下载功能或执行未经授权的操作。此漏洞的CVSS评分为4.3,属于中等严重程度,主要风险在于需要用户交互才能完成攻击,且对机密性和完整性影响较低。
该CSRF漏洞存在于Media Library File Download插件的媒体文件下载处理逻辑中。漏洞的根本原因是插件在处理文件下载请求时未实施足够的CSRF防护措施。具体而言,插件缺少对请求来源的验证、未使用Nonce令牌、未验证Referer头或未实现同源策略检查。攻击者可以利用这一缺陷,构造一个恶意网页或钓鱼邮件,其中包含自动提交的表单或JavaScript代码。当WordPress管理员或具有相应权限的用户访问该恶意页面时,浏览器会自动向目标站点的下载端点发送请求。由于请求会携带用户的有效会话Cookie,服务器会将其视为合法请求并执行相应操作。攻击者可诱导用户下载特定文件、触发文件删除操作或修改下载设置等。此攻击的成功依赖于用户处于登录状态且访问了攻击者构造的恶意内容。