CVE-2025-67566CVE-2025-67566是WordPress Woffice Core插件中存在的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于Woffice Core 5.4.30及之前的所有版本中,允许未经身份验证的远程攻击者利用插件中错误配置的访问控制安全级别,执行本应需要更高权限才能访问的功能。Woffice Core是一款广泛使用的WordPress主题/插件,提供了团队协作、项目管理、文档共享等功能。由于该漏洞无需认证即可利用,攻击者可以通过构造特定的HTTP请求来访问受保护的管理功能或敏感数据。这可能导致敏感信息泄露、未授权操作执行等问题。该漏洞由Patchstack安全团队的审计人员发现并报告,CVSS评分为5.3,属于中等严重程度。鉴于Woffice Core在企业环境中的广泛使用,建议所有使用该插件的用户立即采取修复措施。
该漏洞的根本原因在于Woffice Core插件的访问控制机制配置不当。具体来说,插件中的某些敏感功能或API端点缺少适当的权限检查(capability check),导致未经授权的用户也能访问这些功能。在WordPress的权限模型中,管理员应该为每个管理功能设置适当的用户权限要求(如manage_options、edit_posts等)。然而,Woffice Core的某些功能在实现时遗漏了这些权限验证,或者使用了过于宽松的权限设置。攻击者可以利用这一点,通过发送特制的HTTP请求(如POST/GET请求)来触发未授权的功能。常见的攻击场景包括:访问管理面板、修改网站配置、获取用户数据等。由于漏洞存在于WordPress插件层面,攻击者无需获取任何用户凭据即可发起攻击。修复此漏洞需要在所有敏感功能入口处添加适当的current_user_can()权限检查,确保只有具备相应权限的用户才能执行相关操作。