CVE-2025-62736CVE-2025-62736是WordPress Image Cleanup插件中的一个高危授权缺失漏洞。该漏洞存在于Image Cleanup插件1.9.2及之前版本中,由于插件对用户权限验证不足,低权限认证用户(如订阅者角色)可以执行本应需要更高权限的操作。攻击者可以利用此漏洞在未授权的情况下删除网站上的图片文件、清理媒体库内容,甚至可能造成网站内容损坏或数据丢失。由于该漏洞无需用户交互即可利用,且攻击复杂度低,攻击者可以通过自动化工具批量扫描并利用存在该漏洞的WordPress站点。CVSS评分4.3属于中等严重程度,主要影响在于完整性方面,低权限用户可以修改不应由其控制的内容。
该授权缺失漏洞源于Image Cleanup插件在处理图片清理功能时未正确验证用户权限。插件的核心功能包括批量删除未使用的图片、清理媒体库等敏感操作,这些操作本应仅限管理员角色执行。然而,由于缺少适当的权限检查函数(如current_user_can()或wp_verify_nonce()),低权限认证用户可以通过构造特定的AJAX请求或直接HTTP请求来触发这些功能。攻击者只需在WordPress网站注册一个低权限账户(如订阅者角色),然后发送精心构造的请求到wp-admin/admin-ajax.php或类似的处理端点,即可触发图片删除或清理操作。漏洞利用的关键在于插件未能对请求发起者的身份和权限进行充分验证,导致访问控制机制被绕过。