CVE-2025-67586CVE-2025-67586 是 WordPress 插件 Highlight and Share 中存在的授权缺失(Missing Authorization)漏洞。该插件由 Ronald Huereca 开发,主要功能是为 WordPress 网站内容提供高亮分享功能。漏洞影响版本从 n/a 起始直至 5.2.0 及以下所有版本。攻击者可利用该漏洞绕过正常的访问控制检查,在未经适当授权的情况下执行本应受限的操作。Patchstack 安全团队于 2025 年 12 月 9 日披露此漏洞,CVSS 3.1 评分为 4.7(中危)。由于该漏洞不需要认证即可利用,但需要用户交互(如管理员点击恶意链接),因此在社会工程攻击场景中具有较高的利用价值。网站管理员应尽快更新到最新版本以修复此安全问题。
该漏洞属于 WordPress 插件中典型的访问控制配置错误问题。在 Highlight and Share 插件中,某些敏感操作(如分享功能配置、用户数据处理等)缺少适当的权限检查(capability checks)。具体来说:1) 插件的 AJAX 处理器未正确验证用户权限;2) nonce 验证机制存在缺陷或缺失;3) 部分 API 端点允许未授权访问。由于 CVSS 向量中 PR:N(不需要特权)且 UI:R(需要用户交互),攻击者需要诱导具有管理权限的用户访问恶意构造的链接或页面。一旦成功,攻击者可读取或修改插件配置,甚至可能在特定条件下影响网站整体安全性。攻击复杂度为高(AC:H),因为需要目标用户的配合才能完成攻击链。