CVE-2025-64249CVE-2025-64249是WordPress插件Protect WP Admin中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于插件的访问控制机制中,允许攻击者利用错误配置的安全级别设置来绕过正常的访问限制。Protect WP Admin插件主要用于保护WordPress管理后台,通过隐藏或限制wp-admin目录的访问来增强网站安全性。然而,由于插件在访问控制验证方面存在缺陷,攻击者可以在无需认证的情况下访问受保护的敏感资源。此漏洞影响插件版本从n/a到4.1的所有版本,CVSS评分为5.3,属于中等严重程度。漏洞由Patchstack团队的安全研究人员[email protected]发现并报告,披露日期为2025年12月16日。鉴于该漏洞无需认证即可利用,且影响广泛的WordPress安装,建议管理员尽快采取修复措施。
该漏洞的根本原因在于Protect WP Admin插件对访问控制安全级别的验证不充分。插件提供了多个安全级别来保护WordPress管理后台,但某些端点或功能未能正确验证请求者是否满足当前配置的安全级别要求。攻击者可以通过构造特定的HTTP请求来触发这些未受保护的代码路径。具体而言,插件在处理管理后台访问请求时,未能正确应用管理员设置的安全策略。例如,当插件配置为仅允许特定IP地址或需要额外验证才能访问wp-admin时,攻击者可能通过直接访问某些未受保护的插件功能点来绕过这些限制。这种访问控制缺陷使得未经授权的用户能够访问本应受保护的WordPress管理功能,可能导致敏感信息泄露或进一步的恶意操作。攻击者可以利用此漏洞进行 reconnaissance(侦察),收集目标网站的结构信息,为后续更复杂的攻击做准备。