CVE-2025-68505CVE-2025-68505是WordPress H5P插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞由Patchstack安全团队发现([email protected]),存在于H5P插件的访问控制机制中。由于插件对某些敏感功能的访问控制配置不当,攻击者可以在无需任何认证的情况下访问本应需要授权才能访问的功能或数据。此漏洞影响版本从n/a至1.16.1的所有版本,CVSS评分5.3,属于中等严重程度。虽然该漏洞不会直接导致代码执行或数据篡改,但攻击者可利用错误配置的访问控制安全级别获取敏感信息,对网站的数据安全构成威胁。漏洞于2025年12月24日公开披露,建议用户尽快更新至最新版本以修复此安全问题。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。问题根源在于H5P插件的访问控制检查机制存在缺陷,某些需要权限验证的功能点未正确实施权限校验。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员或授权用户权限才能访问的API端点或功能页面。由于CVSS向量显示攻击复杂度低(AC:L)且无需认证(PR:N),攻击者可以在不需要任何用户凭证的情况下发起攻击。漏洞影响WordPress H5P插件的多个版本,攻击者可能利用此漏洞读取H5P内容数据、上传文件配置或访问敏感设置信息。建议开发者检查所有涉及权限控制的功能点,确保每个需要授权的操作都包含适当的权限验证逻辑。