CVE-2025-67579CVE-2025-67579是WordPress插件wp-user-extra-fields中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的用户额外字段(User Extra Fields)功能中,允许未经授权的攻击者利用配置错误的访问控制安全级别。由于该插件在处理用户权限验证时存在缺陷,攻击者可以在无需任何认证的情况下访问本应受保护的功能和数据。此漏洞影响插件版本从初始版本到16.8(含)的所有版本,CVSS评分为5.3,属于中等严重程度。攻击者通过网络远程利用此漏洞,无需用户交互即可发起攻击。虽然该漏洞对机密性影响较低(仅低级别信息泄露),但仍可能导致敏感用户数据或配置信息被未授权访问。Patchstack安全团队于2025年12月9日披露了此漏洞,建议用户立即采取防御措施。
该漏洞根本原因在于wp-user-extra-fields插件在实现用户额外字段功能时,未正确实施权限检查机制。插件的访问控制逻辑存在缺陷,允许低权限或未认证用户执行本应需要更高级别权限的操作。具体而言,插件的某些端点或函数调用缺少current_user_can()或类似的权限验证检查,使得攻击者可以通过构造特定的HTTP请求来绕过访问控制。攻击者可能利用此漏洞访问其他用户的额外字段数据,包括个人资料信息、联系方式等敏感数据,或者修改本不应有权限修改的字段设置。由于该插件直接处理WordPress用户数据,漏洞的成功利用可能导致用户隐私信息泄露。虽然CVSS评分显示机密性影响为低,但在大规模部署环境下,累积的数据泄露仍会造成严重后果。技术层面,漏洞可能涉及插件的AJAX处理函数、REST API端点或直接调用的PHP方法中缺少权限验证。