CVE-2025-62964CVE-2025-62964是WordPress插件wp-meta-data-filter-and-taxonomy-filter(MDTF)中发现的严重安全漏洞。该漏洞属于缺失授权类型(Missing Authorization),允许未经身份验证的攻击者利用插件中错误配置的访问控制安全级别进行未授权访问。MDTF插件是一款广受欢迎的WordPress元数据过滤和分类过滤插件,被众多电商网站和内容管理系统用于实现高级搜索和过滤功能。由于该插件直接处理WordPress的元数据和分类法数据,攻击者一旦成功利用此漏洞,可以绕过正常的权限检查机制,访问或操作本应受保护的数据资源。漏洞影响范围涵盖所有使用该插件且版本低于或等于1.3.6的WordPress站点。鉴于该漏洞无需认证即可利用,且CVSS评分达到5.3分,建议所有使用该插件的用户立即采取修复措施。
该漏洞源于MDTF插件在处理元数据过滤和分类过滤请求时缺少适当的授权检查。攻击者可以通过构造特定的HTTP请求来触发插件的敏感功能,而无需提供任何有效的认证凭据。具体而言,插件的某些端点(如AJAX处理器或前端过滤接口)未能正确验证当前用户是否具有执行相应操作的权限。这允许攻击者执行以下恶意操作:1)未经授权访问和修改帖子元数据;2)绕过分类法访问控制获取受限分类信息;3)可能通过操纵过滤参数进行数据探测或提取。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),攻击者可从网络远程利用(AV:N)。由于机密性影响为低(C:L)而完整性影响为低(I:L),可用性无影响(A:N),因此该漏洞主要风险在于数据泄露和权限绕过。