CVE-2025-62147CVE-2025-62147是WordPress Realbig realbig-media插件中的一个高危安全漏洞,CVSS评分5.3,属于中等严重程度。该漏洞为缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中,允许攻击者利用配置错误的访问控制安全级别进行未授权访问。攻击者无需任何认证凭证即可利用此漏洞,这意味着任何互联网用户都可能通过发送特制请求来访问本应受保护的功能。由于该漏洞影响的是WordPress插件,而WordPress是全球使用最广泛的内容管理系统之一,因此受影响的网站数量可能非常庞大。攻击者可能利用此漏洞获取敏感信息、修改内容或执行其他恶意操作,对网站安全构成严重威胁。建议所有使用该插件的用户立即采取修复措施。
该漏洞的根本原因在于Realbig插件的访问控制检查机制存在缺陷。插件在处理用户请求时未能正确验证用户的权限级别,允许未授权用户访问受保护的API端点或管理功能。攻击者可以通过构造特定的HTTP请求来绕过授权检查,直接调用本应需要管理员权限才能访问的函数。这种访问控制失效使得攻击者能够执行越权操作,包括但不限于:读取敏感配置信息、修改网站内容、上传恶意文件等。由于插件直接与WordPress核心交互,攻击成功可能导致整个网站被入侵。建议开发者检查所有涉及权限验证的函数,确保每个受保护功能都包含适当的权限检查逻辑。