CVE-2025-66058CVE-2025-66058是WordPress插件Post Grid and Gutenberg Blocks中的一个高危访问控制缺陷漏洞。该漏洞由PatchStack安全团队发现,属于Missing Authorization(缺失授权)类型。漏洞根源在于插件对访问控制的安全级别配置存在错误,导致低权限用户能够执行超出其权限范围的操作。在WordPress生态系统中,访问控制是保护网站安全的关键机制,当插件未能正确实施权限检查时,攻击者可以利用注册用户账户(即使是最低权限账户)访问或操作本应仅管理员可用的功能。此漏洞的CVSS评分为6.5,属于中等严重程度,主要影响机密性,因为攻击者可能获取未授权的敏感信息。漏洞影响插件版本从任意版本直至2.3.17版本,鉴于该插件在WordPress网站中的广泛使用,建议所有用户立即采取修复措施。
该漏洞属于Broken Access Control(访问控制缺陷)类别,具体表现为Missing Authorization。在WordPress插件架构中,插件通常需要为不同角色的用户(订阅者、贡献者、作者、编辑、管理员)设置相应的功能访问权限。Post Grid and Gutenberg Blocks插件在处理某些敏感操作时,未能正确验证当前用户是否具有执行该操作的授权。具体来说,插件可能存在以下几个问题:1) 缺少 capability check(能力检查),未验证用户是否拥有管理选项的权限;2) 缺少 nonce 验证或CSRF token检查;3) 缺少 user authentication(用户身份验证)确认。攻击者只需拥有一个注册用户账户(即使是最低权限的订阅者角色),即可通过构造特定的HTTP请求来触发未授权操作。由于攻击向量为网络可访问(AV:N),且无需用户交互(UI:N),低权限认证要求(PR:L)使得此漏洞极易被利用。攻击者可能利用此漏洞获取插件配置信息、导出数据或执行其他管理员级别的操作。