CVE-2025-62924CVE-2025-62924是WordPress插件Post Grid and Gutenberg Blocks中的一个高危安全漏洞,属于缺失授权(Broken Access Control)类型。该插件版本从任意版本至2.3.17均受影响。漏洞源于插件在处理用户请求时未能正确验证用户的访问权限,导致低权限用户(如订阅者角色)可以访问本应需要更高级别权限才能查看的敏感数据。攻击者无需任何用户交互即可利用此漏洞,通过构造特定的API请求获取目标系统中的机密信息。此漏洞的CVSS评分为6.5,属于中等严重程度,主要风险在于机密性影响较高,可能导致敏感数据泄露。Patchstack安全团队于2025年10月27日披露此漏洞,建议用户立即采取修复措施。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。在Post Grid and Gutenberg Blocks插件中,部分REST API端点或管理功能缺少适当的权限检查。具体来说,插件在处理数据查询请求时,未能正确验证请求发起者是否具有足够的访问权限。低权限用户(如具有read角色的用户)可以通过直接调用相关API端点,绕过正常的访问控制机制,访问其他用户或管理员才能查看的数据内容。攻击者可以利用此漏洞获取帖子内容、用户信息或其他敏感数据。由于该插件在WordPress站点中广泛使用,漏洞影响面较大。攻击复杂度低,无需特殊的技术能力即可实施攻击。修复方案需要在所有敏感功能点添加current_user_can()或权限检查函数,确保只有授权用户才能访问相应资源。