CVE-2025-68577CVE-2025-68577是WordPress Virusdie插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于Virusdie插件的访问控制机制中,允许低权限用户(PR:L)通过未正确验证的API接口执行超出其权限范围的操作。攻击者可利用此漏洞在不需要高权限的情况下访问或修改本应受保护的功能和数据。由于该漏洞的CVSS评分为4.3,属于中等严重级别,但仍可能对使用该插件的WordPress网站造成安全风险。攻击者可通过构造特定请求,利用错误配置的访问控制安全级别来提升权限或执行未授权操作。
该漏洞的根本原因是Virusdie插件在处理用户请求时未能正确实施基于角色的访问控制(RBAC)验证。具体表现为:1) 插件的某些敏感功能缺少权限检查装饰器或中间件;2) API端点未验证请求发起者是否具有相应权限;3) 访问控制规则配置错误,允许低权限角色访问高权限资源。攻击者可通过以下方式利用:构造带有有效低权限认证的HTTP请求,直接访问管理员级别的API端点(如wp-admin/admin-ajax.php或自定义API路由),触发未授权操作。由于该插件主要用于网站安全防护,其自身的访问控制漏洞可能使攻击者绕过安全检测或禁用防护功能。