CVE-2025-68502CVE-2025-68502是WordPress Crocoblock JetPopup插件中的一个授权绕过漏洞。该漏洞由于插件对用户控制的密钥验证不足,允许低权限用户访问本应受到保护的资源。攻击者可以利用此漏洞绕过正常的访问控制检查,获取未授权的操作权限。此漏洞影响JetPopup插件2.0.20.1及以下所有版本,CVSS评分4.3,属于中等严重程度。漏洞由Patchstack安全团队的[email protected]发现并披露。由于该插件广泛用于WordPress网站创建弹窗和交互式内容,此漏洞可能影响大量使用该插件的网站。
该漏洞属于IDOR(Insecure Direct Object Reference,不安全直接对象引用)类型。问题出在JetPopup插件的访问控制逻辑中,插件使用用户可控制的输入作为对象引用的标识符,而未正确验证用户是否有权访问这些对象。攻击者可以通过修改请求中的特定参数(如ID、slug或其他标识符)来访问或操作属于其他用户或管理员的资源。攻击利用过程:首先,攻击者需要拥有一个低权限的WordPress账户;然后,通过分析插件的API端点和参数,构造恶意请求;最后,通过篡改对象引用标识符来绕过授权检查,执行未授权操作。这种攻击不需要用户交互,攻击者可以通过自动化工具批量探测和利用此漏洞。