CVE-2025-62152CVE-2025-62152是WordPress ConveyThis翻译插件中的一个高危安全漏洞,属于访问控制缺陷(Broken Access Control)类别。该漏洞由Patchstack安全团队发现,存在于插件的授权验证机制中。由于插件未能正确实施权限检查,攻击者可以在无需认证的情况下访问受保护的API端点,从而获取或修改敏感配置信息。漏洞影响范围涵盖插件269.2及以下所有版本,涉及全球大量使用该插件进行多语言翻译的WordPress网站。攻击者可以利用此漏洞进行未授权的配置访问、语言设置篡改等恶意操作,对网站安全性和用户体验造成潜在威胁。由于该漏洞无需认证即可利用,且攻击复杂度低,建议受影响的用户立即采取修复措施。
ConveyThis翻译插件在处理用户请求时存在授权验证缺失问题。插件的REST API端点未对用户权限进行充分验证,导致未经认证的攻击者可以直接访问本应需要授权的API接口。具体而言,插件的API路由(如/conveythis-translate/v1/等端点)缺少权限检查中间件,允许任何匿名用户发送请求并获取响应。攻击者通过构造特定的HTTP请求(如GET/POST请求),无需提供有效的认证凭证(如nonce或session token),即可访问翻译配置、语言设置、缓存数据等敏感信息。这种访问控制缺陷使得攻击者能够枚举网站配置信息,进一步分析目标系统的安全状态,为后续更复杂的攻击奠定基础。漏洞的根本原因在于开发者过度信任客户端输入,未遵循最小权限原则进行API设计。