CVE-2025-67595CVE-2025-67595是WordPress Quiz Maker插件中的一个跨站请求伪造(CSRF)漏洞。该漏洞由PatchStack安全团队的审计人员发现并报告。漏洞存在于Quiz Maker插件的某些功能中,由于缺乏有效的CSRF令牌验证,攻击者可以诱导已登录的管理员用户在不知情的情况下执行非预期的操作。这可能包括修改插件设置、创建或删除测验内容等。CVSS 3.1评分4.3属于中等严重程度,攻击复杂度低,无需特殊权限,但需要用户交互。攻击向量为网络范围,攻击者可利用社交工程手段,如钓鱼邮件或恶意网页,诱导目标用户点击特制链接。由于该插件广泛应用于WordPress网站,漏洞可能影响大量使用该插件创建在线测验和问卷的网站。
该CSRF漏洞存在于Quiz Maker插件处理用户请求的环节中。攻击原理是利用Web应用程序对用户请求的合法性验证不足。当用户登录WordPress后台后,攻击者可以构造恶意HTML页面或链接,其中包含针对Quiz Maker插件API端点的请求。由于插件未正确实施CSRF令牌(nonce)验证机制,浏览器会在用户不知情的情况下自动携带目标网站的会话Cookie发送请求。攻击者通常会创建一个包含自动提交表单的网页,表单内容伪装成对Quiz Maker插件合法操作的请求,如修改测验设置、添加新测验或删除现有测验内容。用户一旦访问该恶意页面并保持WordPress登录状态,浏览器将自动发送请求,插件服务器无法区分这是合法用户操作还是攻击者诱导的恶意请求,从而导致非授权操作被执行。