CVE-2025-62108CVE-2025-62108是WordPress插件Add Custom Codes中的一个高危安全漏洞,由PatchStack团队发现。该漏洞属于Missing Authorization(缺失授权)类型,存在于插件的访问控制机制中。由于插件对某些敏感功能的访问权限验证不足,低权限用户(如订阅者角色)可能能够执行本应仅限管理员或高级用户才能使用的功能。这种访问控制配置错误允许攻击者绕过正常的权限检查,执行越权操作,可能导致网站配置被篡改、恶意代码注入或敏感信息泄露。该漏洞影响插件4.80及以下所有版本,CVSS评分5.4,属于中等严重程度。
该漏洞的根本原因在于Add Custom Codes插件的访问控制检查机制存在缺陷。插件在处理用户请求时,未正确验证用户是否具有执行特定操作(如添加自定义代码)的权限。在WordPress的权限体系中,添加自定义代码(特别是涉及header/footer或功能代码的功能)应当仅限管理员角色访问。然而,由于插件在关键函数调用前缺少current_user_can()或类似权限检查,低权限认证用户可以通过构造特定的AJAX请求或直接访问管理接口来实现越权操作。攻击者可能利用此漏洞在网站前端注入任意HTML/JavaScript代码,或修改网站核心功能文件,对网站安全和用户数据造成威胁。