CVE-2025-66149CVE-2025-66149是一个影响WordPress插件UnGrabber的授权缺失漏洞(Missing Authorization)。该插件由merkulove开发,主要用于防止内容被恶意抓取。漏洞源于插件对某些关键功能缺少适当的访问控制验证,允许低权限用户(如订阅者角色)执行本应仅限管理员操作的功能。攻击者可利用此漏洞绕过正常的权限检查,访问或修改原本受保护的资源。根据CVSS 3.1评分5.4(中危),该漏洞的网络攻击向量为无需认证的低复杂度攻击,无需用户交互即可完成 exploit。机密性和完整性影响均为低级别,但仍然可能导致未授权访问敏感数据或修改内容。该漏洞由Patchstack安全团队于2025年发现并披露,建议受影响的网站管理员尽快升级到最新版本或采取临时缓解措施。
UnGrabber插件在处理某些管理功能时存在访问控制缺陷。漏洞核心在于插件未对关键操作端点实施充分的权限验证。具体来说,插件的部分AJAX处理函数或管理接口缺少current_user_can()或类似权限检查,导致任何已认证用户(包括低权限账户)都可以调用这些功能。攻击者可通过构造特定的HTTP请求,直接访问插件的管理功能路径,利用错误配置的访问控制安全级别执行未授权操作。漏洞利用的关键在于识别插件处理请求的端点,然后使用低权限账户的认证令牌发送请求即可绕过授权检查。由于CVSS向量显示攻击复杂度低(AC:L)且无需特殊认证要求(PR:L),即使是不具备高级权限的攻击者也能成功利用此漏洞。