CVE-2025-64370CVE-2025-64370是WordPress插件YOP Poll中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于YOP Poll插件的访问控制机制中,由于插件对某些敏感功能的访问权限验证不足,导致未经授权的用户可以访问本应需要更高权限才能使用的功能。攻击者无需任何认证即可利用此漏洞,通过构造特定的HTTP请求访问管理功能,可能导致敏感数据泄露或配置被恶意修改。该漏洞影响YOP Poll插件6.5.38及之前的所有版本,建议用户尽快升级到最新版本以修复此安全问题。
YOP Poll插件在处理用户请求时存在访问控制缺陷。插件的某些管理端点(如AJAX处理函数或前端投票功能)未正确验证请求者的权限级别。具体表现为:1) 插件的API端点缺少权限检查装饰器或函数验证;2) 某些需要管理员权限的操作(如 poll 配置修改、结果查看、投票数据导出等)可以被低权限用户或匿名用户触发;3) 插件依赖WordPress的某些非特权函数进行访问控制,但这些函数在特定场景下可被绕过。攻击者可通过发送带有特定参数的POST/GET请求到插件的AJAX处理脚本(如admin-ajax.php),配合构造的参数值绕过权限检查,执行未授权操作。CVSS向量显示该漏洞的网络可达性(AV:N)和低复杂度(AC:L)使其易于被远程利用。