CVE-2025-66106CVE-2025-66106是WordPress Featured Post Creative插件中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞属于缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中。由于插件对某些敏感操作缺少适当的权限验证,低权限用户(如订阅者角色)可能能够执行本应需要更高权限的操作。此漏洞允许攻击者利用错误配置的访问控制安全级别,可能导致未授权访问或数据泄露。攻击者无需特殊工具即可利用此漏洞,但需要拥有一个有效的WordPress账户。
该漏洞存在于Featured Post Creative插件的1.5.5及之前版本中。问题核心在于插件的某些管理功能或API端点缺少权限检查。攻击者(即使是低权限用户)可以通过构造特定的HTTP请求来访问本应需要管理员权限的功能。典型的攻击场景包括:1) 直接调用管理员级别的AJAX端点或REST API;2) 访问未受保护的插件设置页面;3) 修改本应只有管理员才能更改的插件配置。由于WordPress的AJAX处理机制和REST API默认对已认证用户开放,缺少额外权限检查的端点会被低权限用户滥用。攻击者可能利用此漏洞获取敏感信息或修改站点配置。