CVE-2025-68547CVE-2025-68547是WordPress Follow My Blog Post插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺少授权(Missing Authorization)类型,存在于插件的访问控制机制中。攻击者可以在无需任何认证的情况下,利用该漏洞执行未授权的操作,具体表现为任意内容删除。由于该插件允许用户订阅和跟踪博客文章更新,攻击者可能通过构造恶意请求来删除任意文章、页面或其他内容,对网站完整性造成严重威胁。漏洞影响范围涵盖插件从早期版本到2.4.0的所有版本,建议用户尽快升级到最新修复版本以消除安全风险。
该漏洞源于Follow My Blog Post插件在处理内容删除请求时未正确验证用户权限。插件的AJAX处理函数和直接访问端点缺少足够的访问控制检查,导致任何未认证用户都可以触发删除操作。攻击者通过分析插件的URL结构和参数命名规则,可以构造特定的HTTP请求来调用删除功能。具体来说,插件在处理follow-my-blog-post相关的AJAX操作时,未对action参数进行权限验证,攻击者只需知道目标内容的ID即可执行删除。由于WordPress的REST API端点对某些操作缺乏严格的用户身份验证,攻击者可以在不登录后台的情况下完成整个攻击链。