CVE-2025-66060CVE-2025-66060是WordPress插件Seriously Simple Podcasting中的一个高危访问控制漏洞。该插件是一个流行的播客管理解决方案,被广泛应用于WordPress网站中。漏洞源于插件在处理某些敏感操作时未能正确实施授权检查,导致未经身份验证的远程攻击者可以绕过访问控制限制,执行本应需要相应权限才能进行的操作。此类漏洞通常被称为Broken Access Control(访问控制缺陷),在OWASP Top 10中排名靠前。攻击者可以利用此漏洞访问敏感数据、修改播客内容或执行其他未授权操作,对网站的安全性和数据完整性构成威胁。由于该漏洞无需认证即可利用,因此风险等级较高,建议用户立即采取修复措施。
该漏洞属于访问控制缺陷类型,具体表现为插件在特定功能端点缺少权限验证逻辑。Seriously Simple Podcasting插件在处理播客订阅、播放列表管理或元数据更新等操作时,未对用户权限进行充分验证。攻击者可以通过构造恶意请求,直接访问管理功能接口,利用自动化工具批量探测可利用的端点。由于WordPress插件通常以admin或subscriber角色权限运行,攻击成功后将获得相应的管理员或编辑权限,可进一步进行数据窃取、恶意内容注入或横向移动。建议通过代码审计确认具体未授权功能点,重点检查wp_ajax和wp_ajax_nopriv钩子的使用情况。