CVE-2025-63043CVE-2025-63043是WordPress插件Post Grid and Gutenberg Blocks中的一个授权绕过漏洞。该插件由PickPlugins开发,广泛应用于WordPress网站中用于创建和展示文章网格布局。漏洞类型为"通过用户控制的密钥进行授权绕过"(Authorization Bypass Through User-Controlled Key),属于不安全直接对象引用(IDOR)漏洞。攻击者无需认证即可利用此漏洞,通过操控插件中的对象引用标识符来访问本应受保护的post grid配置数据和内容。CVSS评分5.3,属于中等严重程度,主要影响机密性(低),完整性和可用性不受影响。由于该插件被大量网站使用,漏洞可能暴露大量网站的文章网格配置信息,包括可能存在的敏感数据。漏洞影响版本从n/a至2.3.23,Patchstack安全团队于2025年12月18日披露此漏洞。建议受影响的用户立即升级到最新版本以修复此安全问题。
该漏洞存在于Post Grid and Gutenberg Blocks插件的访问控制逻辑中。插件在处理用户请求时,直接使用用户提供的参数作为数据库查询或对象访问的标识符,而未进行充分的权限验证。具体而言,插件的某些API端点或前端功能在获取post grid数据时,通过GET或POST参数接收grid ID或其他对象标识符,服务器端直接使用该参数查询数据库而未验证当前用户是否有权访问对应的资源。攻击者可以通过枚举或猜测grid ID来访问其他用户的grid配置,包括可能包含的标题、内容摘要、分类信息等。由于插件设计用于展示文章网格,攻击者可能获取到文章标题、分类、标签等敏感信息。漏洞利用无需任何认证,攻击者只需构造特定的HTTP请求即可触发。