CVE-2025-64375CVE-2025-64375是WordPress插件WP Social Ninja(也称为wp-social-reviews)中的一个高危安全漏洞。该漏洞被分类为"Missing Authorization"(缺失授权),属于访问控制安全缺陷。在该插件的3.20.1及以下版本中,由于访问控制机制配置错误,未授权的远程攻击者可以绕过正常的权限检查,执行本应需要相应权限才能进行的操作。这种访问控制配置错误使得任何网络用户无需认证即可访问或操作某些敏感功能,可能导致敏感数据泄露、内容篡改或服务中断等安全问题。攻击者可以利用此漏洞在不需要任何用户交互或认证的情况下发起攻击,这大大增加了漏洞的可利用性和危害范围。
该漏洞存在于WP Social Ninja插件的访问控制逻辑中,具体表现为插件未能正确验证用户权限即允许执行某些操作。攻击者可以通过构造特定的HTTP请求直接访问受保护的功能端点,利用插件错误配置的访问控制机制。由于该插件在处理请求时缺少适当的授权检查,攻击者可以绕过身份验证和权限验证,直接调用本应需要管理员权限才能访问的函数或API。在CVSS评分中,该漏洞的攻击向量为网络(AV:N),无需认证(PR:N),也无需用户交互(UI:N),这意味着任何远程攻击者都可以利用此漏洞发起攻击。攻击者可能通过发送精心构造的请求来读取敏感数据、修改配置或执行未授权的操作。