CVE-2025-64273CVE-2025-64273是WordPress平台GetResponse官方插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于Email marketing for WordPress by GetResponse Official插件的访问控制机制中,由于插件对某些敏感操作的权限验证不足,导致低权限用户可以执行超出其角色权限的操作。攻击者可以利用此漏洞在无需高权限的情况下,访问或修改本应需要管理员权限才能操作的数据和功能。此漏洞的CVSS评分为6.5(中等严重级别),主要影响在于数据完整性的破坏,攻击者可能利用该漏洞进行数据篡改或未授权配置变更。建议受影响的用户立即更新插件至最新版本或采取临时缓解措施以降低安全风险。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件在处理用户请求时未正确验证用户的权限级别。攻击者通过发送特制的HTTP请求到WordPress站点的wp-admin/admin-ajax.php或其他管理端点,利用插件中缺少current_user_can()或wp_verify_nonce()等权限检查函数的API端点。由于插件未对用户角色进行充分验证,低权限用户(如订阅者、贡献者)可以绕过正常的权限检查流程,直接调用本应仅管理员可用的功能。此类漏洞通常出现在自定义REST API端点或AJAX处理器中,攻击者可利用的典型操作包括:修改插件设置、导出或导入邮件列表数据、创建或删除营销活动等。攻击者需要具备基本的WordPress账户(即使是最低权限账户)即可发起攻击,无需任何用户交互。