CVE-2025-62909CVE-2025-62909是WordPress平台Smart WeTransfer插件中的一个授权缺失漏洞。该漏洞由PatchStack安全团队发现,存在于插件的访问控制机制中。由于插件对某些敏感操作的权限验证不足,低权限用户(如订阅者角色)可能执行本应需要更高级别权限的操作。攻击者可利用此漏洞绕过正常的授权检查,访问或操作本应受保护的资源。该漏洞影响插件1.3及以下所有版本,CVSS评分4.3,属于中危级别。漏洞的利用无需用户交互,攻击者可通过自动化工具批量扫描和利用此类授权缺陷。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Smart WeTransfer插件在处理文件传输相关功能时,未正确验证用户权限。具体表现为:插件的某些API端点或功能函数缺少current_user_can()或is_user_logged_in()等权限检查函数,或检查逻辑存在缺陷。低权限攻击者可通过直接请求本应需要管理员权限的URL或API,绕过前端界面的权限限制,执行文件上传、下载、删除或配置修改等操作。攻击者利用此漏洞可获取未经授权的文件访问权限,可能导致敏感数据泄露或进一步的攻击。