CVE-2025-62970CVE-2025-62970是WordPress插件Link Whisper Free中的一个高危安全漏洞,属于访问控制错误配置类型。该漏洞允许未经授权的攻击者利用不正确配置的访问控制安全级别进行操作。由于插件在处理某些功能时缺少适当的权限验证和授权检查,攻击者可以在无需任何认证的情况下访问本应受限的管理功能或API接口。此类漏洞通常被称为Broken Access Control(访问控制失效),在OWASP Top 10中排名靠前。攻击者利用此漏洞可以执行未授权的操作,可能导致数据泄露、配置篡改或其他恶意行为。该漏洞影响Link Whisper Free 0.9.2及以下所有版本,由于该插件被广泛应用于WordPress网站以自动化内部链接建设,受影响网站数量可能相当可观。
Link Whisper Free插件在处理用户请求时存在访问控制验证缺失的问题。具体表现为:插件的某些API端点或功能函数未正确实现权限检查机制,允许匿名用户(未登录用户)直接访问本应需要管理员权限才能使用的功能。在WordPress插件开发中,应该使用current_user_can()等函数进行权限验证,但该插件的相关代码段遗漏了这些关键的安全检查。攻击者可以通过构造特定的HTTP请求,直接调用这些未受保护的函数接口,绕过正常的认证和授权流程。由于CVSS向量显示攻击向量为网络型且无需认证(PR:N),攻击者可以在任何可网络访问的位置发起攻击,无需获取任何有效凭证即可利用此漏洞。