CVE-2025-64238CVE-2025-64238是WordPress插件WPS Bidouille中发现的一个高危访问控制漏洞。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在访问控制安全级别配置不当,导致低权限用户可以执行超出其权限范围的操作。攻击者可以利用此漏洞绕过正常的权限检查,访问或修改本应受到保护的资源。该漏洞影响WPS Bidouille插件1.33.1及以下所有版本,CVSS评分4.3(中等严重性)。由于该插件在WordPress生态中具有一定安装量,漏洞可能影响大量使用该插件的网站。攻击者仅需拥有低权限账户(如订阅者角色)即可利用此漏洞,无需特殊权限或用户交互。
该漏洞源于WPS Bidouille插件在实现访问控制机制时存在配置错误。具体问题在于插件未能正确验证用户权限,允许低权限用户(如订阅者、参与者角色)通过特定API端点或功能模块访问本应仅限管理员或编辑者角色访问的功能。攻击者可以通过构造特定的HTTP请求,直接调用受保护的函数或页面,绕过前端的权限检查。在WordPress权限体系中,订阅者角色通常只能阅读内容,不应具备修改站点配置或访问管理功能的权限,但由于该插件的访问控制缺陷,低权限用户可以执行如修改插件设置、访问敏感数据等操作。漏洞利用不需要复杂的攻击技术,攻击者只需了解API路径和参数即可实施攻击。