CVE-2025-64276CVE-2025-64276是WordPress Survey Maker插件中的一个中等严重性安全漏洞,该插件是一款流行的调查问卷创建工具。漏洞的根本原因是插件在处理用户请求时缺少适当的授权检查,导致经过身份验证的低权限用户(如订阅者角色)可以访问本应仅限管理员或更高权限用户才能操作的敏感功能。这种访问控制配置错误使得攻击者能够绕过正常的权限层级,执行超出其角色权限的操作。攻击者可能利用此漏洞获取调查问卷数据、修改调查配置或访问其他用户的敏感信息。由于该插件在WordPress生态中广泛应用,此漏洞可能影响大量使用该插件创建和管理调查问卷的网站。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization(缺失授权)问题。在WordPress插件的正常安全架构中,每个敏感操作都应验证当前用户是否具有执行该操作的权限。然而,Survey Maker插件在某些API端点或管理功能上未实施充分的权限检查。攻击者只需拥有一个低权限账户(如订阅者角色),即可构造特定请求访问管理员级别的功能。典型的攻击场景包括:未经授权访问调查问卷的统计数据、导出调查响应数据、修改调查设置或访问其他用户的调查回复。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以在短时间内自动化扫描和利用此漏洞。