CVE-2025-62123CVE-2025-62123是WordPress插件WP Gmail SMTP中的一个跨站请求伪造(Cross-Site Request Forgery, CSRF)安全漏洞。该插件由inkthemes开发,主要用于配置WordPress网站通过Gmail SMTP服务器发送邮件。漏洞存在于插件的某些管理功能中,攻击者可以通过精心构造的恶意网页或链接,诱导已登录的管理员用户在不知情的情况下执行非预期的操作。
由于WordPress管理后台的认证机制,浏览器会自动携带用户的会话Cookie发送请求,攻击者利用这一特性,可以在用户访问恶意页面时,自动触发对目标WordPress网站的敏感操作请求。这些操作可能包括修改插件设置、重置SMTP配置、添加或修改邮件发送规则等。攻击成功后,攻击者可能能够劫持邮件发送功能,将网站发出的邮件重定向到攻击者控制的邮箱地址,从而窃取敏感信息或进行进一步的攻击。
该漏洞的CVSS评分为4.3,属于中等严重程度。攻击复杂度较低,但需要用户交互才能成功触发。漏洞影响范围涵盖WP Gmail SMTP插件1.0.7及以下所有版本。鉴于该插件涉及邮件发送功能,一旦被利用可能导致敏感信息泄露,建议用户立即采取修复措施。
WP Gmail SMTP插件在处理管理操作时缺乏有效的CSRF保护机制。攻击者利用WordPress的认证会话机制,通过社会工程学手段诱导管理员访问恶意页面。
漏洞原理:插件的某些关键功能端点(如设置更新、配置修改等)仅验证用户是否已登录,但未验证请求是否来自合法的站内操作。攻击者可以构造包含恶意参数的HTML表单或JavaScript代码,当管理员访问时,浏览器自动发送带有有效会话Cookie的请求。
攻击利用方式:攻击者创建一个包含自动提交表单的网页,表单目标指向受害网站的WP Gmail SMTP插件端点,参数设置为恶意配置值(如修改SMTP服务器地址、发件人邮箱等)。当管理员点击攻击者提供的链接或访问包含恶意代码的页面时,浏览器自动完成请求发送。
由于WordPress后台操作通常不需要二次确认,攻击可以在管理员无感知的情况下完成。攻击者可能通过修改邮件SMTP配置,将邮件重定向到攻击者控制的邮箱,从而窃取网站与用户之间的通信内容,包括密码重置邮件、订单通知等敏感信息。
该漏洞的技术特征符合典型的CSRF攻击模式,攻击成功依赖于用户会话的有效性和用户交互行为。