CVE-2025-64282CVE-2025-64282是WordPress插件Radius Blocks中的一个授权绕过漏洞。该漏洞属于Authorization Bypass Through User-Controlled Key类型,允许攻击者利用配置错误的访问控制安全级别进行攻击。Radius Blocks是一款由RadiusTheme开发的WordPress页面构建器插件,广泛用于创建各种页面布局和设计元素。由于插件在处理用户请求时未能正确验证用户权限,攻击者可以通过操纵关键参数绕过正常的授权检查流程,访问本应受保护的资源或功能。此漏洞影响版本从n/a开始直至2.2.1版本,CVSS评分为4.3,属于中等严重程度。虽然该漏洞的机密性影响较低且完整性与可用性无影响,但低权限攻击者仍可通过网络远程利用此漏洞,在无需用户交互的情况下获取某些敏感信息,对使用该插件的WordPress网站构成潜在安全风险。
该漏洞的根本原因在于Radius Blocks插件对用户请求的授权验证不充分。攻击者可以通过控制关键参数(如对象标识符或访问令牌)来绕过访问控制检查。具体来说,插件的某些API端点或功能函数在处理用户输入时,未能正确验证请求者是否具有访问特定资源的权限。攻击者利用此漏洞可以:1) 通过修改请求中的标识符参数,访问其他用户的私有数据或配置;2) 在低权限账户下执行本应需要更高权限的操作;3) 绕过插件的访问控制机制,直接调用受保护的函数。该漏洞的利用需要攻击者拥有一个有效的低权限WordPress账户,但不需要任何用户交互即可发起攻击。攻击者通过构造特定的HTTP请求,将用户控制的参数作为授权决策的依据,从而实现未授权访问。