CVE-2025-64294CVE-2025-64294是WordPress插件WP Snow Effect中的一个中等严重性安全漏洞,CVSS评分5.3。该漏洞属于Missing Authorization(缺失授权)类型,具体表现为访问控制列表(ACL)约束不当,允许攻击者访问本应受保护的功能。WP Snow Effect插件用于在WordPress网站上实现雪花飘落效果,该插件在WordPress生态中拥有一定的安装量。漏洞存在于插件的通知关闭(notice dismissal)功能中,由于缺少适当的权限验证,未经认证的攻击者可以通过发送特制的HTTP请求来触发或操作该功能。此漏洞无需用户交互,攻击者可直接通过网络发起攻击,对系统的机密性和完整性造成低至中等程度的影响。建议使用该插件的用户立即检查并更新至最新修复版本,以防止潜在的安全风险。
该漏洞的根本原因在于WP Snow Effect插件在处理notice dismissal功能时未正确实施访问控制检查。在正常的WordPress插件设计中,涉及管理功能或用户偏好设置的操作应当验证当前用户的权限和身份。然而,该插件的受影响版本(<= 1.1.19)在处理相关AJAX端点或管理页面请求时,缺少current_user_can()或同等权限验证机制。攻击者可以通过识别插件注册的wp-admin/admin-ajax.php端点或特定的URL路径构造恶意请求。由于PR:N(无需认证)的要求,攻击者无需获取任何有效的WordPress账户凭据即可发送这些请求。攻击成功后,攻击者可能能够强制关闭网站管理员的通知消息,这些通知通常用于提示安全更新、配置问题或其他重要信息,从而间接影响网站的安全运维。此外,攻击者还可能利用此漏洞进行进一步的信息收集或作为攻击链中的一环。攻击的机密性影响为低(C:L),完整性影响为低(I:L),可用性影响为无(A:N),表明该漏洞主要用于绕过安全提示而非直接破坏系统。