CVE-2025-64201CVE-2025-64201是WordPress平台下blubrry PowerPress Podcasting播客插件的一个跨站请求伪造(CSRF)安全漏洞。该插件是WordPress生态中最流行的播客管理工具之一,被全球数百万网站用于管理播客内容和发布音频/视频节目。漏洞源于该插件在处理关键操作时缺少适当的CSRF令牌验证机制,攻击者可以诱导已登录的管理员用户在不知情的情况下执行非预期的操作。由于WordPress管理员具有较高的权限,成功的CSRF攻击可能导致播客设置被恶意篡改、订阅源配置被修改,甚至可能进一步利用其他漏洞实现更严重的攻击。此漏洞影响版本从任意版本开始直至11.13.12,CVSS评分4.3属于中等严重程度。
跨站请求伪造(CSRF)是一种利用用户已认证身份的攻击方式。在WordPress PowerPress Podcasting插件11.13.12及以下版本中,插件的部分管理功能缺少或未正确实现CSRF令牌(nonce)验证。攻击者可以构造恶意HTML页面或链接,诱骗已登录的管理员用户访问。当受害者点击攻击者精心构造的请求时,浏览器会自动携带受害者的认证Cookie向目标站点发送请求。服务器无法区分该请求是用户自愿发起还是被攻击者诱导发起,从而执行攻击者预设的操作。典型的攻击场景包括:修改播客订阅源URL、变更播放设置、添加或删除播客分类等。由于WordPress后台管理操作通常需要高权限,成功利用此漏洞可能影响整个站点的播客功能正常运行。防御此类漏洞需要在所有状态变更操作中实施CSRF令牌验证机制。