CVE-2025-68591CVE-2025-68591是WordPress插件Simple File List中发现的一个高危安全漏洞。该插件是一款流行的WordPress文件管理插件,允许用户在前端页面展示和管理文件列表。漏洞源于插件在访问控制安全级别配置方面存在缺陷,低权限认证用户(如订阅者角色)能够执行超出其权限范围的操作,包括访问、修改或删除其他用户上传的文件。由于WordPress默认的最低权限角色(订阅者)通常具有基本的站点访问权限,攻击者可以注册低权限账户来利用此漏洞,对站点安全性造成严重影响。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Simple File List插件在处理文件操作请求时未正确验证用户权限。插件允许低权限用户通过特定的API端点或函数调用,执行本应需要更高权限(如管理员)才能进行的文件操作。攻击者可以通过构造恶意的HTTP请求,利用插件中缺少权限检查的函数,直接访问或操作存储在服务器上的文件资源。漏洞的核心问题在于插件依赖WordPress的角色权限系统,但未在关键功能点实施二次权限验证,导致访问控制机制被绕过。