CVE-2025-63063CVE-2025-63063是WordPress插件wp-yandex-metrika中的一个高危安全漏洞。该插件用于在WordPress网站中集成Yandex Metrica网站分析服务。漏洞类型为Missing Authorization(缺失授权),允许未经身份验证的攻击者利用插件中错误配置的访问控制安全级别进行未授权访问。由于该插件在处理用户请求时未正确实施权限检查,攻击者可以通过发送特制请求访问本应需要认证才能获取的敏感信息或功能。此漏洞影响插件从任意版本到1.2.2的所有版本,由于该插件的安装量较大,漏洞可能影响大量WordPress网站。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为插件在关键功能点缺少适当的权限验证。攻击者无需登录WordPress后台或拥有任何用户账户,即可通过构造特定请求调用本应受保护的功能接口。漏洞主要影响插件的数据统计页面和配置接口,由于缺少CSRF token验证或用户权限检查,远程攻击者可以利用此漏洞获取网站访问统计数据、用户行为信息等敏感数据。攻击者还可能利用此漏洞进行进一步的信息收集,为后续攻击做准备。