CVE-2025-68587CVE-2025-68587是WordPress插件Watu Quiz中的一个高危授权缺失漏洞。该漏洞存在于Watu Quiz插件的访问控制机制中,由于插件对用户权限验证不充分,攻击者可以绕过正常的授权检查流程,访问本应需要更高权限才能访问的功能和资源。Watu Quiz是一款流行的WordPress测验插件,允许网站管理员创建和管理各种类型的测验。然而,在3.4.5及以下版本中,该插件存在严重的访问控制缺陷,使得低权限用户(如订阅者角色)能够执行本应仅限管理员或编辑角色才能进行的操作。这种授权缺失可能导致敏感数据泄露、测验内容被恶意修改,甚至在某些情况下可能造成更严重的安全后果。Patchstack安全团队于2025年12月24日披露了此漏洞,建议所有使用该插件的用户立即采取防护措施。
该授权缺失漏洞源于Watu Quiz插件在处理用户请求时未能正确验证用户的权限级别。攻击者可以通过构造特定的HTTP请求来利用此漏洞。漏洞主要体现在以下几个方面:首先,插件的某些管理功能缺少 capability check(权限能力检查),导致任何已认证用户都能访问这些功能。其次,插件依赖于不安全的直接对象引用(IDOR),攻击者可以通过修改请求参数中的对象ID来访问或修改其他用户的数据。此外,插件的AJAX处理函数中同样存在权限验证缺陷,允许低权限用户执行敏感操作。攻击者无需特殊工具,只需使用WordPress的标准用户账户(即使是最低权限的订阅者角色),通过拦截并修改HTTP请求,即可触发漏洞。例如,攻击者可以修改请求中的action参数或quiz ID参数,越权访问、创建、修改或删除测验数据。