CVE-2025-67562CVE-2025-67562是WordPress插件Image Caption Hover Pro中发现的一个中等严重性安全漏洞。该漏洞属于缺少授权(Missing Authorization)类型,存在于插件的访问控制机制中,允许低权限用户(如订阅者角色)执行本应需要更高级别权限的操作。Image Caption Hover Pro是一款用于在图片上添加悬停效果和说明文字的WordPress插件,广泛应用于各类网站以增强用户体验。由于该插件在实现过程中未能正确验证用户权限,攻击者可以利用此漏洞绕过正常的访问控制安全级别,执行未经授权的操作。漏洞影响范围涵盖从插件初始版本到20.0之前的所有版本。鉴于该插件在WordPress生态中的使用量,管理员应尽快采取修复措施以防止潜在的安全风险。
该漏洞的根本原因在于Image Caption Hover Pro插件在处理用户请求时缺少适当的授权检查。插件的多个API端点或功能函数直接处理敏感操作,却未验证请求发起者是否具有相应权限。在WordPress的权限模型中,不同角色(如订阅者、作者、编辑、管理员)拥有不同的能力(capabilities),插件应当根据用户角色限制对特定功能的访问。然而,由于开发者疏忽,某些关键函数缺少current_user_can()或类似权限检查函数,导致任何认证用户都能调用这些功能。攻击者只需拥有一个低权限账户(如订阅者),即可构造特定请求触发漏洞。典型的利用方式包括:通过API调用直接访问管理员才能使用的功能,或修改本应受保护的数据。此类漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别,是Web应用中最常见的安全问题之一。