CVE-2025-62154CVE-2025-62154 是 WordPress 平台上一款名为"AI Content Writing Assistant (Content Writer, ChatGPT, Image Generator) All in One"的插件中存在的安全漏洞。该漏洞属于 Missing Authorization(缺失授权)类型,由于插件在开发过程中未能正确实施访问控制机制,导致低权限用户(如订阅者角色)可以执行超出其正常权限范围的操作。攻击者利用此漏洞可以访问或修改本应需要更高权限才能操作的功能和数据,包括AI内容生成、聊天对话以及图像生成等核心功能。此漏洞影响版本从插件发布开始直至1.1.7版本,CVSS评分为4.3,属于中等严重程度。鉴于该插件涉及AI功能,可能处理敏感的用户数据和内容,漏洞的潜在危害不容忽视。建议所有使用该插件的网站管理员尽快采取修复措施,以防止未经授权的访问和数据泄露风险。
该漏洞的根本原因在于 WordPress AI Content Writing Assistant 插件的访问控制机制设计缺陷。插件在实现AI内容写作、ChatGPT聊天和图像生成等功能时,未对用户权限进行充分的验证。具体表现为:插件的多个API端点缺少 capability check 或 nonce verification,导致任何已认证用户(包括最低权限的订阅者角色)都可以通过构造特定的HTTP请求来调用这些功能。攻击者可以通过修改请求中的参数(如post_id、content_type等)来访问或操作用户数据。漏洞主要影响插件的以下功能模块:内容生成接口、聊天记录访问接口、图像生成接口以及用户设置接口。由于WordPress的权限体系默认给予订阅者角色极小的权限,该漏洞的存在严重违反了最小权限原则,使得攻击者可以在不知晓管理凭据的情况下获取敏感信息或执行未授权操作。