CVE-2025-64639CVE-2025-64639是WordPress插件WP Compress for MainWP中的一个高危安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,允许未经身份验证的攻击者利用配置错误的访问控制安全级别进行未授权操作。WP Compress for MainWP插件主要用于在MainWP仪表板中管理和优化WordPress网站的图像压缩功能。由于插件在实现某些敏感功能时未正确验证用户权限,攻击者可以通过构造特定请求来绕过访问控制限制,执行本应需要授权才能完成的操作。此漏洞影响版本从n/a到6.50.17的所有版本,CVSS评分5.3,属于中等严重程度。
该漏洞的根本原因在于WP Compress for MainWP插件在实现访问控制机制时存在缺陷。插件的某些管理功能缺少适当的权限检查,导致任何访问该功能的用户(即使未登录或没有管理员权限)都能执行敏感操作。攻击者可以利用这一点,通过直接调用相关API端点或发送特制的HTTP请求来触发未授权操作。漏洞主要涉及插件的配置更新、图像压缩设置修改等管理功能。由于MainWP系统本身用于管理多个WordPress站点,此漏洞可能被用来攻击整个MainWP网络中的所有连接站点,危害范围较大。攻击者无需获取任何凭据即可利用此漏洞,这使得漏洞利用门槛极低。