CVE-2025-62755CVE-2025-62755是WordPress插件GS Portfolio for Envato中的一个高危访问控制漏洞。该插件版本从n/a至1.4.2存在Missing Authorization(缺失授权)问题,允许未授权攻击者利用配置错误的访问控制安全级别进行攻击。由于该漏洞无需认证即可利用(PR:N),攻击者可通过网络直接发起攻击(AV:N),无需用户交互(UI:N)。CVSS评分5.3属于中等严重程度,主要影响在于完整性(I:L)和机密性(C:L)的低幅度提升。该漏洞由Patchstack安全团队发现并报告,披露于2025年12月31日。攻击者可利用此漏洞访问本应受保护的端点或功能,可能导致敏感数据泄露或配置篡改。鉴于该插件在Envato市场的使用广泛性,此漏洞可能影响大量使用该插件的WordPress网站。
GS Portfolio for Envato插件在1.4.2及之前版本中实现了多个REST API端点或管理功能,但未对这些端点进行充分的权限验证。漏洞核心在于插件代码中缺少current_user_can()或is_user_logged_in()等WordPress权限检查函数,导致任何匿名用户(包括未登录访客)都能访问本应需要管理员权限才能使用的功能。攻击者可通过构造特定的HTTP请求直接调用这些未授权接口,例如修改插件设置、导出敏感数据或触发特定业务逻辑。由于CVSS向量中S:U(未修改范围)和C:N/I:L/A:N(影响有限),攻击者虽无法完全控制系统,但可对数据完整性和部分功能造成影响。技术层面,漏洞属于CWE-862(缺失授权检查)和CWE-285(不正确的授权)类别。