CVE-2025-67596CVE-2025-67596是WordPress平台下Strategy11 Team开发的Business Directory插件中的一个跨站请求伪造(CSRF)安全漏洞。该漏洞存在于插件的6.4.19及以下所有版本中,攻击者可利用此漏洞诱导已登录的管理员或用户在不知情的情况下执行非预期的操作。由于该插件通常用于创建和管理商业目录网站,包含企业信息、联系方式等敏感数据,一旦被恶意利用可能导致目录内容被篡改、用户权限被提升或敏感信息泄露等严重后果。CVSS评分为4.3,属于中等严重程度,攻击复杂度低但需要用户交互,攻击者需要诱骗目标用户访问恶意页面或点击恶意链接。此漏洞由Patchstack安全团队的审计人员发现并报告,披露日期为2025年12月9日。建议所有使用该插件的用户立即升级到最新版本以修复此安全问题。
跨站请求伪造(CSRF)是一种利用用户已认证会话的攻击方式。在Business Directory插件中,攻击者可以构造恶意HTML页面或链接,当已登录的管理员或用户访问时,浏览器会自动携带有效的会话Cookie向目标网站发送请求。攻击者利用插件中缺少或不足的CSRF令牌验证机制,使得这些请求被服务器误认为是合法的用户操作。攻击者可以诱导管理员执行诸如修改插件设置、添加或删除目录条目、更改用户权限等敏感操作。由于WordPress的管理员通常具有较高的系统权限,成功的CSRF攻击可能导致整个网站被攻击者控制。漏洞的利用条件包括:目标用户必须已登录到WordPress后台且会话有效,攻击者需要诱使用户访问恶意页面,以及插件的某些管理功能缺少CSRF token验证。攻击者通常会使用社交工程手段,如钓鱼邮件或恶意链接,来提高攻击成功率。