CVE-2025-62906CVE-2025-62906是WordPress插件Referral Link Tracker中发现的一个高危安全漏洞。该插件用于跟踪推荐链接,在1.1.4及之前版本中存在缺失授权检查的严重问题。攻击者利用此漏洞可以绕过正常的访问控制机制,在未经适当授权的情况下访问或修改本应需要特定权限才能操作的功能。由于该插件处理推荐链接数据,攻击成功后可能导致敏感信息泄露或推荐统计数据的恶意篡改。此漏洞的CVSS评分为4.3,属于中等严重程度,但考虑到其可能导致的数据泄露和业务逻辑被破坏,仍需及时修复。漏洞由Patchstack团队的安全研究人员发现并报告。
该漏洞属于OWASP Top 10中的Broken Access Control类别,具体表现为Missing Authorization(缺失授权检查)。在Referral Link Tracker插件的多个端点或功能函数中,开发者未对用户身份和权限进行充分的验证。攻击者只需拥有低权限账户(如订阅者角色),即可通过构造特定的HTTP请求访问管理员或高级用户才能使用的功能。由于该插件的推荐链接追踪功能涉及数据存储和查询,攻击者可能利用此漏洞获取其他用户的推荐链接信息,或者修改推荐链接的归属关系,从而影响联盟营销等业务的正常运作。