CVE-2025-66061CVE-2025-66061是WordPress插件Seriously Simple Podcasting中的一个中危跨站请求伪造(CSRF)漏洞。该插件由Craig Hewitt开发,用于管理播客内容。漏洞存在于插件的设置页面和状态更改操作中,由于缺少适当的CSRF令牌验证,攻击者可以诱导已登录的管理员用户在不知情的情况下执行非预期的操作。攻击者通过构造恶意网页或链接,利用社会工程学手段诱骗管理员点击,当管理员在登录状态下访问恶意内容时,浏览器会自动向目标网站发送已认证的请求,从而触发漏洞。成功利用此漏洞可能导致播客设置被篡改、RSS feed配置被修改、播放列表被恶意更新等风险。CVSS 3.1评分4.3,属于中等严重程度,攻击复杂度低但需要用户交互,且对机密性和可用性影响较低但对完整性有一定影响。建议受影响用户尽快升级到最新版本或实施CSRF防护措施。
该CSRF漏洞源于Seriously Simple Podcasting插件在处理管理操作时未能正确实现CSRF防护机制。具体而言,插件的AJAX端点和管理表单操作缺少必要的nonce令牌验证。在WordPress插件开发中,wp_verify_nonce()函数用于验证请求的合法性,而该插件在关键操作(如更新设置、保存播客信息、修改RSS配置等)时未调用此验证或验证不严格。攻击者可以构造一个包含自动提交表单的HTML页面,当管理员用户访问时,浏览器会自动发送带有有效认证Cookie的请求到目标WordPress站点。由于浏览器会自动携带用户的认证凭证,服务器无法区分这是合法用户操作还是攻击者诱导的请求。攻击者可利用此漏洞修改插件设置、添加或删除播客剧集、变更订阅链接等。防御措施包括:在所有状态变更操作中添加wp_verify_nonce()验证、使用SameSite=Strict/Lax Cookie属性、以及实现Referer检查等。