CVE-2025-66120CVE-2025-66120是WordPress CatFolders插件中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于CatFolders插件的访问控制机制中,由于插件在处理用户请求时未能正确验证用户的访问权限,导致攻击者可以在未经授权的情况下访问本应受保护的文件夹内容。CatFolders是一款广受欢迎的WordPress文件夹管理插件,帮助用户组织和管理媒体库及帖子分类。该插件在WordPress生态系统中拥有大量安装用户,因此此漏洞的影响范围较广。攻击者利用此漏洞可以绕过正常的访问控制检查,获取敏感信息或执行未授权操作。漏洞的CVSS评分为5.3,属于中等严重程度,主要影响机密性。由于该漏洞不需要任何认证且可通过网络直接利用,攻击者可以在无需任何用户交互的情况下发起攻击。
CatFolders插件在版本2.5.3及之前版本中存在访问控制缺陷。具体问题在于插件的某些功能端点缺少适当的权限检查(capability check),导致任何匿名用户或低权限用户都可以直接访问本应需要高级权限才能查看的文件夹数据。漏洞主要出现在插件处理AJAX请求和REST API端点时,这些端点直接响应用户请求而未验证用户是否具有相应的访问权限。攻击者可以通过构造特定的HTTP请求,直接访问受保护的API端点,如获取文件夹列表、查看文件夹内容或修改文件夹配置等。由于WordPress的文件夹管理功能通常与媒体库和帖子内容相关,攻击者可能利用此漏洞获取敏感的业务信息。此外,该漏洞还可能被用于进一步的攻击链中,结合其他漏洞或社会工程学手段造成更大危害。修复此漏洞需要在所有相关端点添加适当的权限验证检查,确保只有具有相应权限的用户才能访问受保护的功能。