CVE-2025-67571CVE-2025-67571是WordPress插件WPFunnels中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于WPFunnels插件3.6.2及以下所有版本中,攻击者可利用插件中不正确配置的访问控制安全级别执行未授权操作。由于该漏洞无需认证即可被利用,远程攻击者可以通过发送特制请求来访问或修改本应受保护的功能。此漏洞由Patchstack安全团队的审计人员发现并报告,CVSS 3.1评分5.3,属于中等严重程度。漏洞影响所有使用该插件的WordPress网站,攻击者可能借此获取敏感信息或执行未授权的业务逻辑操作。建议所有使用WPFunnels插件的用户立即升级到最新版本以修复此安全风险。
WPFunnels插件在处理用户请求时缺少必要的授权检查机制。具体而言,插件的多个API端点未能正确验证当前用户是否具有执行相应操作的权限。攻击者可以利用这一点,通过构造特定的HTTP请求来调用本应需要管理员权限才能访问的功能。该漏洞的根本原因在于插件开发过程中对WordPress权限系统的实现不完整,缺少current_user_can()函数的正确调用或nonce令牌验证。攻击者通过分析插件的AJAX处理逻辑,可以识别出缺少授权检查的函数,并直接调用这些函数执行未授权操作。由于WPFunnels是一款用于创建销售漏斗和营销自动化的插件,其功能涉及订单处理、用户数据管理等敏感操作,因此此类授权缺失可能导致严重的数据泄露或业务逻辑滥用。