CVE-2025-67575CVE-2025-67575是WordPress插件Sitewide Notice WP中的一个高危安全漏洞,CVSS评分5.3,属于中等严重程度。该漏洞由PatchStack团队的安全研究员发现,存在于插件的访问控制机制中。由于插件在关键功能上缺少适当的授权检查,攻击者可以在无需任何认证的情况下,利用错误配置的访问控制安全级别执行未授权操作。这可能导致敏感配置被篡改、通知内容被恶意修改,或者在某些情况下造成服务中断。由于该插件广泛用于在WordPress网站上显示全站通知,攻击者利用此漏洞可能影响大量终端用户的安全和体验。建议站点管理员尽快更新到最新版本或采取临时缓解措施。
该漏洞属于Missing Authorization类型,即缺失授权检查。在Sitewide Notice WP插件版本2.4.1及之前版本中,插件的某些管理功能没有正确实施权限验证机制。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能操作的端点。由于CVSS向量显示攻击复杂度低(AC:L)且无需认证(PR:N),任何网络可达的攻击者都可以尝试利用此漏洞。漏洞的核心问题在于插件开发者可能假设这些功能仅在管理员登录后才会被调用,但实际上缺乏服务器端的权限验证。攻击者可以利用这一点修改全站通知的配置,包括通知内容、显示规则等,甚至可能在特定场景下造成服务可用性影响(AV:L)。