CVE-2025-62919CVE-2025-62919 是 WordPress 插件 TS Demo Importer 中存在的一个授权缺失(Missing Authorization)漏洞。该漏洞由 Patchstack 安全团队发现([email protected]),于 2025 年 10 月 27 日披露。漏洞源于插件对用户权限验证不足,允许低权限用户(如订阅者角色)执行本应需要管理员权限才能完成的操作。攻击者可利用此漏洞绕过访问控制机制,非法导入演示内容、修改网站配置或获取敏感信息。由于该插件常用于快速部署 WordPress 主题演示数据,攻击成功后可能影响整个网站的完整性和数据安全。CVSS 3.1 评分 5.4(中等严重程度),攻击向量为网络,认证要求低权限,无需用户交互,机密性和完整性影响均为低。
TS Demo Importer 插件在处理导入功能时存在授权检查缺陷。插件的核心功能是帮助用户导入主题演示数据,通常需要管理员权限才能执行。然而,由于缺少 proper capability checks(能力检查),低权限用户可以通过直接调用相关的 AJAX 端点或 admin-post 请求来触发导入流程。攻击者可以利用以下方式利用此漏洞:1) 识别插件注册的 AJAX action hooks(如 wp_ajax_*);2) 使用低权限账户(如订阅者)构造恶意请求;3) 绕过 CSRF token 验证(如适用)发送请求;4) 成功执行导入操作后,可能覆盖现有内容、注入恶意代码或获取数据库敏感信息。由于 WordPress 的角色和能力系统未正确应用,插件未能验证当前用户是否具有 'import' 或 'manage_options' 能力。修复方案是在所有敏感操作前添加 current_user_can() 检查。