CVE-2025-62927CVE-2025-62927是WordPress插件Nelio Content中发现的一个高危访问控制漏洞。该漏洞由Patchstack安全团队发现,漏洞类型为Missing Authorization(缺失授权),允许具有低权限的攻击者利用配置错误的访问控制安全级别进行未授权操作。由于该插件在处理用户请求时未正确验证用户权限,攻击者可以通过构造特定的API请求来访问本应需要更高权限才能访问的敏感功能或数据。此漏洞对系统的机密性造成严重影响,CVSS评分达到6.5分,属于中等严重程度。攻击者无需用户交互即可发起攻击,且可通过网络远程利用。
该漏洞存在于Nelio Content插件的授权验证机制中。插件在处理某些敏感操作(如内容管理、设置修改等)时,未充分验证当前用户是否具备相应的访问权限。具体而言,当低权限用户(如订阅者或贡献者角色)向插件的REST API端点发送请求时,服务器未能正确检查用户权限就返回了敏感数据或执行了受限操作。攻击者可以利用这一点,通过Burp Suite等工具拦截并修改HTTP请求,伪造具有更高权限用户的请求,或者直接访问特定的API端点来获取管理员才能访问的信息。由于WordPress的权限体系被绕过,攻击者可以在不知道管理员凭据的情况下获取敏感数据。