CVE-2025-62944CVE-2025-62944是WordPress插件MSTW CSV Exporter中的一个高危安全漏洞,属于访问控制缺失(Missing Authorization)类型。该漏洞允许未经身份验证的攻击者利用配置错误的访问控制安全级别,执行本应需要授权才能完成的操作。攻击者可以通过发送特制请求来访问或导出敏感数据,而无需具备相应的用户权限。该插件用于WordPress网站的CSV数据导出功能,漏洞影响范围涵盖从初始版本到1.4版本的所有用户。由于该插件广泛部署于各类WordPress网站,攻击者可能利用此漏洞批量扫描并获取目标网站的敏感信息,包括用户数据、订单信息或其他通过该插件导出的业务数据。此漏洞无需用户交互,攻击复杂度低,具有较高的实际利用价值。
MSTW CSV Exporter插件在实现CSV导出功能时,未对关键功能点实施充分的权限验证。攻击者可通过构造特定的HTTP请求直接调用导出功能接口,绕过正常的身份验证和授权检查流程。具体来说,插件的导出功能端点缺少nonce验证或权限检查函数(如current_user_can()),导致任何访客都能触发数据导出操作。攻击者可能利用以下方式利用此漏洞:1) 直接访问导出端点URL;2) 构造POST/GET请求指定导出参数;3) 通过自动化工具批量扫描存在漏洞的WordPress站点。由于CVSS向量显示攻击向量为网络层面且无需认证和用户交互,攻击者可在短时间内对大量目标实施攻击。导出的CSV文件可能包含用户个人资料、交易记录或其他敏感业务数据。