CVE-2025-62996CVE-2025-62996是WordPress插件Custom Layouts – Post + Product grids made easy中的一个高危安全漏洞。该插件版本从n/a至1.4.12存在缺失授权(Broken Access Control)问题,攻击者可以利用此漏洞绕过正常的访问控制检查,以低权限用户身份执行本应需要更高权限的操作。漏洞由PatchStack安全团队的审计人员[email protected]发现并报告。该插件主要用于创建自定义布局的帖子和产品网格,是WordPress网站中常用的页面构建组件。由于该插件在WordPress生态中拥有大量安装量,此漏洞可能影响众多网站的安全性。CVSS评分4.3属于中等严重程度,但考虑到攻击复杂度低且无需用户交互,实际威胁不容忽视。
该漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别。问题出在Custom Layouts插件的权限验证机制存在缺陷,未能正确检查用户是否具有执行特定操作的授权。攻击者通过构造恶意请求,利用WordPress REST API或admin-ajax.php端点,绕过前端权限检查直接调用后端功能函数。由于插件在关键操作前缺少current_user_can()或wp_verify_nonce()等权限验证,攻击者仅需拥有订阅者或贡献者等低权限账户,甚至在某些场景下无需任何认证即可触发漏洞。典型的利用方式包括:通过API端点访问或修改其他用户创建的布局配置、绕过nonce验证执行管理操作、访问本应受保护的管理面板功能。攻击者可利用此漏洞进行数据篡改、未授权配置更改等恶意行为。