CVE-2025-67919CVE-2025-67919是WordPress Woffice Core插件中的一个授权绕过漏洞,CVSS评分6.5(中危)。该漏洞属于"通过用户控制的密钥进行授权绕过"类型,允许攻击者利用不正确配置的访问控制安全级别进行未授权访问。攻击者可以通过操纵直接对象引用(IDOR)来访问或修改本应受保护的资源,而无需进行身份验证。由于该插件在WordPress生态中广泛应用,漏洞可能影响大量使用Woffice主题/插件的网站。此漏洞影响Woffice Core从n/a版本至5.4.30(含)的所有版本,攻击复杂度低且无需用户交互,攻击者可通过网络直接发起攻击。
该漏洞是典型的IDOR(不安全的直接对象引用)问题,源于应用程序使用用户可控的输入来直接引用对象,而未正确验证用户是否有权访问这些对象。在Woffice Core插件中,攻击者可以通过修改请求中的某些参数(如ID、slug或其他标识符)来访问或修改属于其他用户的资源。由于插件缺少适当的访问控制检查,攻击者无需认证即可利用此漏洞。攻击者通常通过枚举可预测的资源标识符,然后直接请求这些资源,从而绕过正常的授权流程。这种漏洞常见于WordPress插件的AJAX端点或REST API路由中,攻击者可以利用自动化工具快速扫描和利用。