CVE-2025-67548CVE-2025-67548是WordPress插件WP Delicious(也称为delicious-recipes)中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞允许低权限用户(如订阅者角色)执行本应需要更高级别权限才能进行的操作,成功利用此漏洞可能导致数据泄露、配置篡改或未授权的功能访问。WP Delicious是一款流行的WordPress食谱管理插件,广泛应用于美食博客、餐饮网站等场景。漏洞影响版本从n/a到1.9.1(含),CVSS评分6.5,属于中等严重程度。该漏洞由Patchstack安全团队发现并报告,攻击向量为网络形式,无需用户交互,攻击难度较低,对系统完整性有较高影响。
该漏洞源于WP Delicious插件在处理用户请求时未能正确验证用户的访问权限。插件的某些敏感功能(如管理食谱、修改设置、访问私有内容等)缺少权限检查逻辑,使得认证用户(包括低权限角色)可以绕过访问控制机制直接访问或操作受保护的资源。攻击者可以通过构造特定的HTTP请求,指定目标资源ID和期望的操作,利用插件API端点执行未授权操作。漏洞核心问题在于使用了不安全的直接对象引用(IDOR)或缺失的capability检查。攻击者通常需要拥有一个有效的WordPress账户(即使是最低权限的订阅者账户),然后通过分析插件的AJAX钩子或REST API路由,识别出缺乏权限验证的端点,最后发送带有相应参数的请求以触发漏洞。