CVE-2025-67590CVE-2025-67590是WordPress插件Ultimate FAQ中的一个跨站请求伪造(CSRF)漏洞。该漏洞存在于插件的2.4.3及以下所有版本中,攻击者可以利用此漏洞诱骗已登录的网站管理员在不知情的情况下执行非预期的操作。由于WordPress插件通常具有较高的管理权限,CSRF漏洞可能导致更严重的后果,包括数据篡改、设置修改甚至进一步利用其他漏洞。该漏洞由Patchstack团队的安全研究员[email protected]发现并报告,CVSS评分为4.3,属于中等严重程度。漏洞的利用需要用户交互,攻击者需要诱骗管理员点击恶意链接或访问包含恶意表单的网页。
跨站请求伪造(CSRF)是一种利用用户已认证的身份发起恶意请求的攻击方式。在WordPress Ultimate FAQ插件中,该漏洞源于缺少适当的CSRF令牌验证。攻击者可以构造一个恶意网页,包含自动提交的表单,该表单指向WordPress网站的admin-ajax.php或其他管理端点。当已登录的管理员访问该恶意页面时,浏览器会自动发送带有有效会话Cookie的请求,导致攻击者预定义的命令被执行。由于插件在处理管理操作时未验证请求的来源和有效性,攻击者可以代表管理员执行如创建、修改或删除FAQ内容等操作。防御此类漏洞需要在所有状态变更操作中实施CSRF令牌验证,并验证HTTP Referer头或使用SameSite Cookie属性。