CVE-2025-62954CVE-2025-62954是WordPress插件Revive Old Posts(也称为tweet-old-post或rsocial)中的一个授权缺失漏洞。该漏洞允许低权限用户(如订阅者角色)执行本应需要更高权限的操作。攻击者可以利用此漏洞绕过访问控制机制,执行例如发布社交媒体帖子、修改插件设置等敏感操作。由于该插件用于自动在社交媒体上重新分享旧文章,攻击者可能利用此漏洞传播恶意内容或进行社交工程攻击。该漏洞的CVSS评分为4.3,属于中等严重程度,主要影响在于完整性方面(I:L),攻击者可以在未经适当授权的情况下修改内容。
该授权缺失漏洞源于Revive Old Posts插件对用户权限验证不足。插件的某些关键功能端点未正确实施权限检查,导致任何经过身份验证的用户(包括最低权限的订阅者角色)都能访问和执行这些功能。攻击者可以通过构造特定的HTTP请求来调用这些未受保护的API端点。漏洞主要体现在以下几个方面:1) 插件的AJAX处理程序未验证用户权限;2) 某些管理功能未检查用户角色;3) nonce验证可能被绕过或不存在。由于该插件需要连接社交媒体账户(如Twitter、Facebook等),攻击者成功利用此漏洞后可以在社交平台上发布任意内容,可能导致品牌声誉损害或传播恶意链接。