CVE-2025-62747CVE-2025-62747是WordPress插件Featured Image Generator中的一个高危安全漏洞。该插件由Aum Watcharapon开发,主要用于为WordPress文章自动生成特色图片。漏洞类型为授权缺失(Missing Authorization),属于访问控制安全缺陷。由于插件在关键功能上未正确实施权限检查,攻击者可以在未经认证的情况下利用此漏洞执行本应需要管理员权限的操作。CVSS 3.1评分5.3属于中等严重程度,主要影响系统的完整性和机密性。虽然可用性影响为无,但攻击者可以利用此漏洞修改网站内容或获取敏感信息。该漏洞于2025年12月31日被披露,发现者为PatchStack安全团队的[email protected]。建议受影响的用户尽快更新到最新版本以修复此安全问题。
该漏洞存在于Featured Image Generator插件的访问控制机制中。插件在处理某些敏感操作(如图片生成配置、图片上传等功能)时,未对用户身份和权限进行充分验证。由于WordPress的REST API端点默认允许未认证访问,攻击者可以直接向插件的API端点发送请求,绕过正常的认证和授权流程。具体来说,插件可能存在以下问题:1) 关键函数缺少current_user_can()或is_user_logged_in()等权限检查;2) nonce验证机制缺失或可被绕过;3) Capability检查不完整,仅检查了用户角色而未验证具体权限。攻击者通过构造特定的HTTP请求(如POST请求到/admin-ajax.php或REST API端点),即可在未登录状态下触发图片生成功能,可能导致:网站内容被恶意修改、服务器资源被滥用、潜在的信息泄露等风险。