CVE-2025-66072CVE-2025-66072是WordPress UsersWP插件中存在的一个授权缺失(Missing Authorization)漏洞。该漏洞允许未授权攻击者利用配置错误的访问控制安全级别进行攻击。UsersWP是一款广受欢迎的WordPress用户管理插件,提供了用户注册、登录、密码找回等功能。由于插件在特定功能模块中缺少适当的权限验证,攻击者可以在无需认证的情况下访问或操作本应需要授权才能访问的功能。该漏洞影响范围覆盖UsersWP插件1.2.47及之前所有版本,CVSS评分5.3,属于中等严重性漏洞。攻击复杂度低,无需特殊权限或用户交互即可实施攻击,对系统机密性造成低影响,对完整性造成低影响。
该授权缺失漏洞源于UsersWP插件在处理用户相关功能时未正确实施访问控制检查。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限或用户登录状态才能访问的敏感功能端点。漏洞主要影响插件的用户管理模块,包括但不限于用户信息查看、权限修改、账户状态变更等功能。由于插件开发过程中对关键函数缺少权限验证装饰器或访问控制逻辑,导致攻击者能够绕过身份验证机制执行未授权操作。建议检查插件中所有涉及用户数据操作的函数,确保都添加了current_user_can()或is_user_logged_in()等权限验证函数。