CVE-2025-66121CVE-2025-66121是WordPress SiteGround Security插件(sg-security)中的一个中等严重性安全漏洞,CVSS评分5.3。该漏洞由PatchStack团队的安全审计人员发现,属于Missing Authorization(缺失授权)类型。漏洞源于插件错误配置的访问控制安全级别,允许未经授权的用户执行超出其权限范围的操作。由于攻击向量为网络攻击且无需认证和用户交互,远程攻击者可以轻松利用此漏洞。虽然该漏洞对机密性和完整性影响较低,但对系统可用性有一定影响,可能导致服务中断或功能异常。SiteGround Security插件是WordPress平台上广泛使用的安全防护插件,用于网站安全防护、恶意访问拦截等功能,因此此漏洞影响了大量使用该插件的WordPress网站。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为SiteGround Security插件的错误配置导致访问控制安全级别不当。攻击者无需任何认证凭证即可向目标WordPress网站发送特制请求,绕过正常的权限检查机制。由于插件在处理某些安全相关功能时未正确验证用户权限,未经授权的用户可以访问或操作本应受限的功能。攻击复杂度较低(AC:L),攻击者只需构造符合漏洞触发条件的HTTP请求即可。CVSS向量显示该漏洞利用不需要权限(PR:N)、不需要用户交互(UI:N),完全可以通过网络远程利用(AV:N)。虽然对机密性(C:N)和完整性(I:N)无影响,但对可用性有低影响(A:L),可能导致安全功能异常或服务中断。