CVE-2025-66134CVE-2025-66134是WordPress插件FileBird Pro中发现的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于FileBird Pro插件的6.5.1及以下版本中,源于插件对用户权限验证不足,允许低权限用户(如订阅者角色)执行本应需要更高权限(如管理员)才能访问的敏感功能。FileBird Pro是一款广受欢迎的WordPress媒体库管理插件,帮助用户组织和管理媒体文件。由于该插件在处理某些管理功能时未正确实施访问控制检查,攻击者可以通过构造特定请求绕过权限限制,执行未授权操作。这可能导致媒体文件被恶意修改、删除或泄露敏感信息,对使用该插件的WordPress网站构成安全威胁。建议所有使用FileBird Pro的用户立即检查并更新到最新版本,以防止潜在的安全风险。
该漏洞属于典型的Broken Access Control(访问控制失效)漏洞。在FileBird Pro插件的代码实现中,某些关键功能端点缺少current_user_can()或类似权限检查函数,导致任何已认证用户都能访问这些受限功能。攻击者只需拥有一个低权限账户(如订阅者角色),即可发送特制的HTTP请求到存在漏洞的API端点。典型攻击场景包括:1) 利用AJAX动作钩子未验证用户权限;2) 直接调用内部函数而绕过权限检查;3) 利用nonce验证缺失或可绕过的接口。攻击者可能利用此漏洞进行:非法访问和下载媒体库文件、修改文件夹结构和文件元数据、删除其他用户上传的媒体文件等操作。由于WordPress的媒体库通常存储用户上传的各种文件,此漏洞可能间接导致敏感信息泄露。