CVE-2025-62929CVE-2025-62929是WordPress平台PickPlugins Testimonial Slider插件中的一个高危访问控制漏洞。该漏洞属于Missing Authorization(缺失授权)类型,源于插件对用户权限验证不充分,允许低权限用户(如订阅者角色)访问本应仅限管理员或更高权限用户操作的敏感功能。由于WordPress测试imonial滑块插件在配置访问控制时存在缺陷,攻击者可以利用此漏洞绕过正常的权限检查,获取或修改本无权访问的数据。此漏洞的CVSS评分为6.5,属于中等严重程度,但考虑到其可能导致敏感信息泄露,仍需及时修复。漏洞影响插件版本从任意版本到2.0.15的所有安装。
PickPlugins Testimonial Slider插件在处理用户请求时存在访问控制验证缺失的问题。漏洞根源在于插件的多个端点(如AJAX处理函数)未正确验证当前用户的权限级别。攻击者只需拥有WordPress站点的低权限账户(订阅者角色即可),即可向服务器的特定API端点发送请求。由于插件未正确检查user_has_cap或current_user_can等权限验证机制,服务器会错误地允许该请求执行。在CVSS向量中,PR:L(低权限)要求意味着攻击者不需要管理员权限,而C:H(高机密性影响)表明该漏洞可能导致敏感测试imonial数据、客户评价或管理员配置的泄露。攻击者可通过遍历用户ID或猜测参数值来获取其他用户提交的内容。