CVE-2025-68588CVE-2025-68588是WordPress插件TS Poll中的一个缺失授权(Missing Authorization)漏洞。该漏洞存在于poll-wp插件中,允许攻击者利用错误配置的访问控制安全级别进行未授权操作。TS Poll是一款流行的WordPress投票插件,被广泛应用于网站调查中。由于插件在访问控制方面存在配置缺陷,低权限用户(如订阅者角色)可能执行本应需要更高权限的操作。该漏洞的CVSS评分为4.3,属于中等严重程度,主要影响在于完整性方面,低权限攻击者可以通过利用此漏洞修改投票数据或执行其他需要授权的操作,而无需具备相应的管理员权限。此漏洞影响从某个未知版本到2.5.5的所有版本,鉴于WordPress插件的广泛使用,建议所有使用该插件的用户立即采取防御措施。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。TS Poll插件在实现投票功能时,未正确验证用户权限,导致访问控制机制可以被绕过。具体问题在于插件的某些端点或函数调用缺少适当的权限检查,使得低权限用户能够访问或修改本应受保护的资源。攻击者可以通过构造特定的HTTP请求来利用此漏洞,例如直接调用管理功能的API端点或修改投票参数。由于WordPress的角色和权限系统未被正确实施,攻击者可以利用订阅者账户执行如创建、修改或删除投票等管理员级别操作。此类访问控制漏洞通常难以检测,因为攻击流量可能看起来像正常的用户操作。建议开发者使用WordPress内置的current_user_can()函数进行权限验证,并对所有敏感操作实施基于角色的访问控制(RBAC)。