CVE-2025-67582CVE-2025-67582 是 WordPress 插件 WbCom Designs lock-my-bp 中发现的一个高危访问控制漏洞。该漏洞属于 Missing Authorization(缺失授权)类型,攻击者可以在未经认证的情况下利用该漏洞访问本应受限的功能或数据。由于该插件用于管理 BuddyPress 社区的功能,攻击者可能通过绕过访问控制来访问、修改或删除其他用户的内容,从而影响社区的安全性和用户隐私。此漏洞无需任何用户交互,攻击者只需通过发送特制请求即可触发,攻击复杂度低,具有较高的实际利用风险。
该漏洞存在于 WordPress 插件 WbCom Designs lock-my-bp 的访问控制机制中。由于插件在关键功能点缺少适当的权限检查和授权验证,攻击者可以通过构造特定的 HTTP 请求来绕过身份验证和访问控制限制。具体来说,插件未正确验证用户是否具有执行特定操作(如查看、修改或删除锁定内容)的权限。攻击者利用此漏洞可以:1) 未经授权访问其他用户锁定的内容;2) 绕过社区功能的访问限制;3) 可能修改其他用户的数据或设置。由于该插件直接集成在 WordPress 和 BuddyPress 生态系统中,漏洞影响范围涵盖所有使用该插件的 WordPress 网站。