CVE-2025-62144CVE-2025-62144是WordPress插件Core Web Vitals & PageSpeed Booster中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的访问控制机制中,由于未正确配置权限检查,低权限用户可能执行本应需要更高权限才能进行的操作。漏洞影响插件从未知版本到1.0.28的所有版本,攻击者可利用此漏洞进行横向权限提升,访问或修改本应受保护的数据和功能。此类访问控制缺陷可能导致敏感信息泄露、配置篡改或进一步的安全风险,建议立即更新至最新版本以修复此安全问题。
该漏洞为WordPress插件Core Web Vitals & PageSpeed Booster中的缺失授权问题,属于Broken Access Control(访问控制失效)类别。具体而言,插件的部分功能端点缺少适当的权限检查(capability check),导致已认证的低权限用户(如订阅者角色)可以访问或操作本应需要管理员权限才能执行的功能。攻击者可通过构造特定的HTTP请求,利用缺少nonce验证或current_user_can()检查的AJAX动作,直接调用后台功能。在CVSS 3.1评分体系中,该漏洞的向量为AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N,表明攻击复杂度低、所需权限低,且可造成有限的机密性和完整性影响。修复方案应在相关功能点添加current_user_can('manage_options')等权限验证,并实施CSRF token检查。