CVE-2025-62130CVE-2025-62130是WordPress Accordion Slider Gallery插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的访问控制机制中,允许低权限用户(如订阅者角色)执行本应需要更高权限才能进行的操作。攻击者可以利用此漏洞绕过正常的权限检查,访问或修改本应受保护的资源,如相册配置、图片设置等敏感信息。由于该插件广泛应用于WordPress网站用于创建和管理折叠式滑块图库,因此受影响的网站数量众多。此漏洞的CVSS评分为4.3,属于中等严重程度,但仍然可能被恶意利用来获取未授权的访问权限,对网站安全造成威胁。
该漏洞的根本原因在于Accordion Slider Gallery插件在处理用户请求时未能正确验证用户的权限级别。插件的多个端点(如AJAX处理函数或前端API调用)缺少适当的权限检查(capability check),导致任何已认证用户都能发送请求并触发敏感操作。攻击者只需拥有一个低权限账户(如订阅者账户),即可利用这些未受保护的接口执行以下操作:1)读取或导出图库配置数据;2)修改图库设置和内容;3)可能获取存储在数据库中的敏感信息。攻击者可以通过构造特定的HTTP请求(如POST请求到wp-admin/admin-ajax.php)来触发这些操作,无需任何用户交互。该漏洞影响版本从n/a至2.7的所有版本。