CVE-2025-66104CVE-2025-66104是WordPress插件"Offload, AI & Optimize with Cloudflare Images"(cf-images)中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺少授权)类型,存在于插件的访问控制机制中。由于插件对Cloudflare Images的访问控制安全级别配置不当,攻击者可以利用此漏洞绕过正常的权限验证流程。攻击者通过构造特定的HTTP请求,在低权限或无有效认证的情况下,即可访问本应受保护的Cloudflare Images资源,导致可用性受到影响。该漏洞影响插件版本从初始版本到1.9.5的所有用户,CVSS评分6.5属于中等严重程度。由于该插件广泛用于WordPress网站的图片优化和CDN加速服务,受影响网站数量众多,建议用户立即采取修复措施。
该漏洞根本原因在于cf-images插件在处理Cloudflare Images访问控制时,未正确实施授权检查机制。插件在1.9.5及之前版本中,对API端点的访问控制配置存在缺陷,允许未授权用户通过构造特定的API请求访问受保护的资源。具体来说,插件依赖于Cloudflare Images的访问控制设置,但由于配置检查逻辑不完善,攻击者可以通过修改请求参数或利用配置验证漏洞,绕过安全级别限制。攻击者利用该漏洞无需高级权限即可触发,可直接通过网络请求实现 exploitation,导致Cloudflare Images资源的可用性受到影响(CVSS可用性影响评级为H)。该漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别,展示了访问控制机制实现不当的典型安全风险。