CVE-2025-62966CVE-2025-62966是Apiki GoCache WordPress插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于gocache-cdn插件的访问控制机制中,由于插件在处理用户请求时未能正确验证用户权限,攻击者可以利用错误配置的访问控制安全级别进行未授权操作。此漏洞影响从任意版本到1.3.6的所有插件版本。攻击者仅需拥有低权限账户(如订阅者角色)即可利用此漏洞,绕过后台管理员设置的访问控制策略,访问或修改本应受保护的资源。该漏洞由Patchstack安全团队审计发现并报告,CVSS 3.1评分5.4,属于中等严重程度。建议用户立即升级到最新版本以修复此安全问题。
该漏洞根本原因在于Apiki GoCache插件的WordPress插件在实现访问控制检查时存在缺陷。具体来说,插件的某些关键功能端点缺少适当的权限验证检查(capability checks),导致低权限用户可以执行本应仅限管理员或高级用户操作的功能。攻击者可以通过构造特定的HTTP请求,直接访问管理功能接口,如缓存清除、配置修改等敏感操作。由于WordPress的REST API默认注册了多个路由,且插件可能未对所有路由实施基于用户角色的访问控制,因此攻击者可以利用这一点进行横向权限提升。建议开发者使用current_user_can()函数对所有管理功能进行权限检查,确保操作执行前验证用户的编辑帖子、删除帖子或管理选项等相应权限。