CVE-2025-67466CVE-2025-67466是WordPress插件Trinity Audio中的一个严重安全漏洞,属于缺少授权(Missing Authorization)类型。该插件由sergiotrinity开发,主要用于在WordPress网站中集成音频播放功能。漏洞源于插件对用户访问权限的验证不足,允许低权限用户(如订阅者角色)访问本应需要更高级别权限才能使用的敏感功能或数据。攻击者可以利用此漏洞绕过正常的访问控制检查,执行未授权的操作或获取敏感信息。该漏洞由Patchstack安全团队于2025年12月9日披露,CVSS评分4.3,属于中等严重程度。由于WordPress生态系统中插件安全参差不齐,此类访问控制漏洞可能影响大量使用该插件的网站。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件未对关键功能点实施充分的权限验证。在WordPress权限模型中,不同用户角色(如管理员、编辑、作者、贡献者、订阅者)具有不同的操作权限。漏洞插件在处理某些请求时,仅验证用户是否已登录,而未正确检查用户是否具备执行特定操作的权限。低权限用户可通过构造特定的HTTP请求,绕过前端权限检查,直接访问或操作本应受限的功能。攻击者通常利用自动化工具扫描目标网站,识别使用该插件的实例,然后发送精心构造的请求包来触发漏洞。漏洞影响版本从任意版本到5.23.3,攻击复杂度低,无需特殊技术条件即可利用。