CVE-2025-62892CVE-2025-62892是WordPress Sunshine Photo Cart插件中的一个中危安全漏洞,CVSS评分5.3。该漏洞属于Missing Authorization(缺失授权)类型,也称为Broken Access Control(访问控制缺陷)。漏洞源于插件对某些敏感功能的访问控制措施实施不当,导致未经授权的用户可以访问本应需要更高权限才能使用的功能。Sunshine Photo Cart是一款流行的WordPress照片画廊和购物车插件,广泛应用于摄影师和艺术机构的网站建设中。由于该插件直接处理用户上传的照片、订单和客户信息,访问控制缺陷可能导致敏感数据泄露或业务逻辑被恶意利用。攻击者无需任何认证凭证即可利用此漏洞,这大大降低了攻击门槛。漏洞影响范围涵盖所有使用该插件且版本低于或等于3.5.3的WordPress网站。建议站点管理员尽快升级到最新版本以修复此安全问题。
该漏洞存在于Sunshine Photo Cart插件的访问控制机制中。插件在实现某些管理功能时,未能正确验证当前用户是否具有执行相应操作的权限。具体而言,插件的某些Ajax端点或管理页面缺少权限检查或权限验证逻辑存在缺陷。攻击者可以通过构造特定的HTTP请求,直接访问这些未经授权的功能端点。在WordPress的权限体系中,插件开发者需要使用current_user_can()等函数进行权限验证,但该插件在受影响的版本中未能正确实现这些检查。由于该插件处理照片订单和客户数据,攻击者可能利用此漏洞访问订单信息、修改画廊设置、或执行其他本应需要管理员权限的操作。漏洞利用无需任何身份认证,攻击者只需了解目标站点使用了受影响的插件版本,即可尝试访问敏感功能。建议通过代码审计检查插件中所有涉及权限敏感操作的位置,确保每个功能都实施了适当的访问控制检查。