CVE-2025-62874CVE-2025-62874是WordPress AnyComment插件中的一个高危访问控制漏洞。该漏洞由PatchStack安全团队发现,存在于AnyComment插件的0.3.6及之前版本中。漏洞类型为Missing Authorization(缺失授权),允许低权限用户执行超出其角色权限的操作。攻击者可以利用此漏洞访问或修改本应需要更高权限才能访问的资源或功能。由于CVSS评分为4.3(中等),且攻击向量为网络攻击,无需用户交互即可利用,但需要低权限认证,因此该漏洞对多用户WordPress网站构成较大威胁。AnyComment是一款流行的WordPress评论增强插件,为网站提供社交评论功能。该插件的错误访问控制配置可能导致敏感数据泄露或未授权操作,建议受影响用户立即升级到最新版本或采取临时缓解措施。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在AnyComment插件0.3.6及之前版本中,存在多个API端点或功能模块未正确实施权限检查。具体问题包括:1) 某些管理功能仅依赖客户端验证而非服务端验证;2) 权限检查逻辑存在逻辑错误或缺失;3) 未使用WordPress内置的current_user_can()函数进行充分验证。攻击者通过创建低权限账户(如订阅者角色),利用HTTP请求直接访问本应需要管理员或编辑权限才能访问的API端点。由于插件在处理请求时未正确验证用户角色和权限,攻击者可以执行评论管理、设置修改或其他特权操作。攻击者可利用Burp Suite等工具拦截正常请求,修改user角色参数或直接访问敏感API路径,如/wp-json/anycomment/v1/*等端点。