CVE-2025-66085CVE-2025-66085是WordPress插件Arconix Shortcodes中的一个中等严重性安全漏洞。该漏洞由Patchstack团队发现,属于访问控制配置错误类型。漏洞存在于Arconix Shortcodes插件的2.1.18及以下版本中,由于插件未能正确实施访问控制机制,允许低权限用户(如订阅者角色)访问本应需要更高级别权限的功能。这种错误的访问控制配置可能导致敏感数据泄露或未经授权的功能执行。攻击者可以利用此漏洞通过注册为WordPress站点的低权限用户账户,然后利用短代码功能执行超出其权限范围的操作。该插件由tychesoftwares开发,广泛应用于WordPress网站中用于增强内容展示的短代码功能。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization(缺少授权检查)。在Arconix Shortcodes插件中,某些敏感功能或API端点缺少适当的权限验证机制。攻击者通过构造特定的HTTP请求,可以绕过前端的访问控制检查,直接访问或执行需要更高权限的操作。由于WordPress的短代码机制在处理用户输入时缺乏严格的权限验证,攻击者可以利用这一点获取本不应访问的信息或功能。漏洞的根本原因在于插件开发者未能遵循最小权限原则,对用户提交的请求进行充分的权限校验。攻击者通常需要拥有一个基本的WordPress用户账户(如订阅者角色)即可利用此漏洞,无需特殊权限提升。