CVE-2025-67584CVE-2025-67584是WordPress插件GoDAM(由rtCamp开发)中发现的严重访问控制漏洞。该漏洞属于Missing Authorization类型,由于插件在访问控制安全级别配置上存在错误,导致未经授权的攻击者可以访问本应受保护的功能和数据。GoDAM插件主要用于WordPress网站的媒体文件管理和优化,而此漏洞使得攻击者无需任何认证凭据即可通过网络请求访问敏感功能。根据CVSS 3.1评分5.3(中等严重级别),该漏洞对机密性有低影响,但不影响完整性和可用性。攻击者可利用此漏洞获取未授权访问权限,查看或操作本应受保护的数据,建议受影响用户尽快升级到最新版本以修复此安全缺陷。
该漏洞存在于GoDAM插件的访问控制机制中,具体表现为插件未能正确验证用户权限和访问请求的合法性。由于访问控制安全级别配置不当,攻击者可以通过构造特定的HTTP请求来绕过权限检查,直接访问管理员级别的功能接口。攻击向量为网络路径(AV:N),攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N)。漏洞影响版本从初始版本至1.4.6版本,攻击者利用此漏洞可获取低级别的机密性信息泄露。此类访问控制漏洞通常涉及API端点未进行适当的权限验证、角色检查缺失或访问控制逻辑实现错误等问题。