CVE-2025-68572CVE-2025-68572是WordPress平台BBP Core插件中的一个高危授权缺失漏洞。该漏洞由Patchstack安全团队发现,存在于Spider Themes开发的BBP Core插件1.4.1及之前版本中。漏洞根源在于应用程序对用户操作缺乏正确的授权验证机制,允许未授权用户执行本应需要更高级别权限的操作。攻击者无需任何认证凭证即可利用此漏洞,通过构造特定的HTTP请求访问受保护的功能或数据,从而绕过访问控制安全级别限制。此漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中排名靠前的安全风险类型之一。由于该漏洞不需要认证即可利用,且攻击复杂度低,因此对使用该插件的WordPress网站构成严重威胁。建议受影响的用户立即更新到最新版本或采取临时缓解措施。
该授权缺失漏洞存在于BBP Core插件的多个功能模块中,主要原因是插件在处理用户请求时未正确验证用户的权限状态。攻击者可以通过发送未经授权的HTTP请求来访问本应需要管理员或其他高权限用户才能访问的功能点。具体来说,插件的某些Ajax处理函数或管理员页面未实施足够的访问控制检查,导致任何匿名用户或低权限用户都能触发这些敏感操作。攻击者通常利用自动化工具构造恶意请求,通过遍历参数或直接调用内部API端点来获取未授权访问权限。由于WordPress的REST API和Ajax端点通常接受匿名请求,攻击者可以轻松地发送恶意载荷。该漏洞的技术特征包括:1) 缺少current_user_can()或类似权限检查;2) nonce验证缺失或可被绕过;3) 用户输入未经严格验证。攻击者成功利用后可进行数据篡改、配置修改或获取敏感信息等恶意操作。