CVE-2025-64246CVE-2025-64246是WordPress插件Accessibility by AudioEye中发现的一个高危访问控制漏洞。该插件版本从1.0.49及之前的所有版本均受影响。漏洞类型为Missing Authorization(缺失授权),属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。攻击者可利用此漏洞绕过正常的权限检查机制,以低权限用户身份执行超出其权限范围的操作。CVSS 3.1评分4.3(中等严重程度),攻击向量为网络形式,无需用户交互,但需要低权限认证。该漏洞由Patchstack安全团队发现并报告,公开披露于2025年12月16日。攻击者可通过构造特定请求访问本应需要更高权限才能访问的功能或数据,对网站的机密性和完整性造成一定影响。由于该插件主要服务于网站无障碍访问功能,漏洞被利用后可能导致敏感配置信息泄露或功能滥用。
该漏洞存在于Accessibility by AudioEye插件的权限验证逻辑中。插件在处理用户请求时,未正确验证用户是否具备执行特定操作的权限。攻击者可以利用低权限账户(如订阅者角色)发送精心构造的HTTP请求,触发本应需要管理员权限才能访问的功能端点。具体而言,插件的某些AJAX处理函数或管理员功能缺少current_user_can()或类似权限检查函数,导致任何已认证用户都能调用这些功能。攻击者可通过遍历WordPress REST API端点或分析插件代码,识别出这些未受保护的函数。常见的利用方式包括:1) 访问管理员级别的设置页面;2) 修改插件配置参数;3) 获取其他用户信息或内容数据。由于WordPress的角色和权限系统(Capabilities)未被正确执行,攻击者可实现权限提升效果,对网站安全造成威胁。