CVE-2025-62888CVE-2025-62888是WordPress插件WP Attachments中的一个高危安全漏洞,属于缺少授权(Missing Authorization)类型。该漏洞存在于WP Attachments插件的5.2及以下所有版本中,由于插件在访问控制机制上存在配置错误,允许具有低权限的认证用户(如订阅者或贡献者角色)访问本应仅限管理员或其他高权限用户才能访问的功能和资源。攻击者可以利用此漏洞绕过正常的权限检查,执行超出其角色权限的操作,可能导致敏感数据泄露、配置篡改或未授权的功能使用。该漏洞的CVSS评分为5.4,属于中等严重程度,需要网络可达性且攻击复杂度较低,但需要低权限认证,无需用户交互即可实现攻击。
WP Attachments插件在处理用户权限验证时存在逻辑缺陷。插件的多个端点(如附件管理、上传、删除等功能)未正确实现WordPress的权限检查机制。具体问题包括:1) 插件直接使用current_user_can()函数但未指定正确的权限层级;2) 某些管理功能缺少capability检查;3) AJAX处理程序未验证用户角色是否具有执行相应操作的权限。攻击者只需拥有一个低权限账户(如订阅者角色),通过发送特制的HTTP请求到插件的REST API或admin-ajax.php端点,即可触发漏洞利用。由于插件未正确验证用户是否具备manage_options或upload_files等核心WordPress权限,攻击者可上传恶意附件、修改现有附件元数据或访问其他用户的私有附件。