CVE-2025-63022CVE-2025-63022是WordPress Simple Like Page插件中的一个高危访问控制漏洞。该插件是一款用于在WordPress网站上集成Facebook点赞功能的社交插件。漏洞源于插件在处理用户请求时未能正确实施授权检查,导致未经身份验证的远程攻击者可以绕过访问控制安全机制,执行本应需要相应权限才能进行的操作。此漏洞影响插件1.5.3及以下所有版本,属于OWASP Top 10中"A01:2021 - Broken Access Control"类别的典型安全问题。攻击者可利用此漏洞访问敏感数据或修改配置,对使用该插件的WordPress网站构成安全威胁。建议受影响的用户立即升级到修复版本或采取临时缓解措施。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Missing Authorization(缺失授权检查)。在WordPress插件开发中,正确的授权检查需要使用current_user_can()等函数验证当前用户权限。然而,Simple Like Page插件在处理某些敏感操作时遗漏了关键的权限验证步骤,使得攻击者可以通过构造特定请求直接访问受保护的功能点。由于该漏洞的CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N,表明攻击复杂度低且无需认证和用户交互,攻击者可通过发送精心构造的HTTP请求在无需登录的情况下利用此漏洞。攻击成功后可能造成有限的数据修改(完整性影响)或信息泄露风险。