CVE-2025-67591CVE-2025-67591是WordPress插件JNews Paywall中的一个跨站请求伪造(Cross-Site Request Forgery, CSRF)安全漏洞。该漏洞由Patchstack团队的安全研究人员发现(发现者邮箱:[email protected])。漏洞影响JNews Paywall从早期版本到12.0.1之前的所有版本。攻击者可以利用此CSRF漏洞诱导已登录的管理员用户在不知情的情况下执行非预期的操作,如修改插件设置、创建或删除内容等。由于该漏洞不需要认证即可发起攻击(PR:N),但需要用户交互(UI:R),攻击者通常会通过社会工程学手段,如钓鱼邮件或恶意链接,诱骗目标用户访问精心构造的网页。虽然该漏洞的CVSS评分仅为4.3(中等严重程度),Confidentiality和Availability影响均为无或低,但如果被成功利用,可能导致网站内容被篡改或配置被恶意修改,对网站的完整性和安全性造成威胁。建议所有使用JNews Paywall插件的用户尽快升级到12.0.1或更高版本以修复此安全问题。
跨站请求伪造(CSRF)是一种利用用户已认证的身份在受信任网站上执行非授权操作的攻击方式。在JNews Paywall插件中,由于缺少或未正确实现CSRF token验证机制,攻击者可以构造恶意请求并诱骗已登录的管理员用户触发该请求。攻击者通常会创建一个包含恶意表单的网页,当管理员用户访问该页面时,浏览器会自动向目标网站发送请求,由于浏览器会自动携带用户的会话Cookie,服务器会认为这是合法的用户操作。攻击者可以利用此漏洞执行的操作包括但不限于:修改Paywall设置、变更订阅规则、创建或删除付费内容等。防御CSRF攻击的标准做法是在表单中添加唯一的CSRF token,并在服务器端验证该token的有效性。建议插件开发者使用WordPress提供的wp_nonce_field()函数生成token,并在处理请求时使用wp_verify_nonce()进行验证。