CVE-2025-63034CVE-2025-63034是WordPress Page View Count插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的设置变更功能中,允许低权限用户(如订阅者角色)执行本应需要更高权限才能进行的配置操作。Page View Count是一款广泛使用的WordPress插件,用于统计和显示页面浏览量,全球有数万网站安装使用。由于该插件在处理设置变更请求时未正确验证用户的权限级别,攻击者可以利用此漏洞修改插件配置,可能导致网站数据泄露、恶意重定向或其他安全问题。此漏洞的CVSS评分为5.4,属于中等严重程度,但考虑到WordPress插件的普及性和漏洞的易利用性,仍需引起高度重视。攻击者无需特殊技术背景即可利用此漏洞,对网站安全性构成实质性威胁。
该漏洞源于Page View Count插件在处理管理功能时缺少适当的权限检查。攻击者可以通过构造特定的HTTP请求来触发设置变更功能,具体来说:1) 插件在接收设置更新请求时,仅检查用户是否已登录,而未验证用户是否具有管理员角色或足够的管理权限;2) 攻击者可以使用低权限账户(如订阅者)发送包含恶意参数的POST请求到wp-admin/admin-ajax.php或类似的端点;3) 关键参数可能包括插件设置选项,如页面计数规则、统计显示方式或重定向目标等;4) 由于缺乏CSRF令牌验证或权限检查,攻击者可以自动化批量攻击修改大量网站的插件配置。此漏洞与CWE-862(缺失授权)安全弱点相关,攻击者利用此漏洞可导致配置篡改、数据收集异常或恶意内容注入等安全问题。