CVE-2025-68522CVE-2025-68522是WordPress WpStream插件中的一个高危安全漏洞,属于缺失授权控制(Missing Authorization)类型。该漏洞允许具有低权限的用户(如订阅者或贡献者角色)访问本应需要更高级别权限才能访问的功能和资源。攻击者可以利用此漏洞绕过正常的访问控制检查,获取敏感信息或执行未授权的操作。由于该插件用于WordPress网站的多媒体流传输功能,漏洞可能影响网站的音视频服务安全。CVSS评分为4.3(中等),攻击复杂度低,无需用户交互,但可导致有限的机密性信息泄露。该漏洞影响从任意版本至4.9.5版本的所有WpStream插件安装。
该漏洞属于WordPress插件中常见的访问控制失效问题。在WpStream插件中,某些敏感功能或API端点缺少适当的权限检查(capability check)。具体来说,插件在处理用户请求时,未能正确验证当前用户是否具有执行特定操作的权限。低权限用户(如订阅者角色的用户)可以通过构造特定的HTTP请求,直接访问管理员或编辑者才能使用的功能。这种授权绕过可能导致以下风险:1) 未授权用户可访问或修改流媒体配置;2) 可能获取其他用户的私有流媒体信息;3) 可能修改流媒体设置影响服务可用性。攻击者通常需要了解WordPress REST API或AJAX端点的结构,然后直接向这些端点发送请求即可触发漏洞,无需特殊工具或复杂技术。