CVE-2025-62122CVE-2025-62122是WordPress插件Trash Duplicate and 301 Redirect中的一个高危安全漏洞。该插件由solwininfotech开发,主要用于管理重复内容和301重定向。在1.9.1及以下版本中,存在严重的访问控制缺陷,未经身份验证的远程攻击者可以绕过授权检查,访问本应需要相应权限才能使用的管理员功能。由于该插件通常部署在企业网站和博客平台,攻击者利用此漏洞可对网站内容管理造成严重影响,包括删除文章、修改重定向规则等操作。此漏洞无需任何用户交互,攻击者可直接通过HTTP请求触发,CVSS评分5.3,属于中危级别漏洞。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。插件在处理管理员操作时未正确验证用户权限,允许未认证用户执行以下操作:1) 访问删除重复内容的API端点;2) 修改301重定向规则;3) 执行批量文章操作。攻击者可通过构造特定的HTTP POST/GET请求,绕过WordPress的权限检查机制直接调用相关功能。由于插件使用add_action('wp_ajax_*')注册回调但未添加current_user_can()权限验证,导致未登录用户也能触发管理员操作。攻击路径为:识别目标站点 → 发现插件版本 ≤ 1.9.1 → 构造恶意请求 → 绕过授权 → 执行未授权操作。