CVE-2025-68596CVE-2025-68596是WordPress平台Bit Assist插件中的一个高危安全漏洞,属于OWASP Top 10中的访问控制失效类别。该漏洞由Patchstack安全团队发现并报告,编号为[email protected]。漏洞类型为Missing Authorization(缺失授权),允许未经身份验证的远程攻击者访问本应需要授权才能访问的敏感功能或数据。
Bit Assist是一款流行的WordPress聊天机器人插件,帮助网站管理员创建智能客服机器人。然而,在1.5.11及以下版本中,该插件的错误访问控制配置使得攻击者可以在无需任何用户凭证的情况下,直接调用插件的敏感API端点或管理功能。这种配置错误可能导致以下风险:攻击者可以获取网站用户的聊天记录、对话内容、配置信息等敏感数据;可能修改插件设置,影响网站正常运营;在某些配置下,甚至可能获取管理员权限或进一步横向移动到WordPress核心系统。
该漏洞的CVSS评分为5.3,属于中等严重程度。攻击向量为网络攻击(AV:N),无需特殊权限(PR:N),也无需用户交互(UI:N),但可能造成一定的机密性影响(C:L)。由于该插件在WordPress生态中使用广泛,全球大量网站可能受到影响,建议管理员立即采取修复措施。
Bit Assist插件在1.5.11及更早版本中存在访问控制配置错误,具体表现为插件的多个API端点缺少适当的权限检查和身份验证机制。攻击者可以通过构造特定的HTTP请求,直接访问受保护的插件功能。
漏洞原理分析:该插件的部分功能函数使用了current_user_can()等WordPress权限检查函数,但这些检查仅在特定条件下执行。当攻击者以特定方式构造请求时,可以绕过这些权限验证。例如,插件可能未正确验证AJAX请求的来源,或者某些管理面板功能缺少nonce令牌验证。
利用方式:攻击者需要构造恶意HTTP请求,直接调用插件的AJAX处理程序或REST API端点。由于插件未正确实现权限检查,攻击者可以在未登录状态下或以低权限用户身份执行高权限操作。常见的利用路径包括:直接POST请求到/wp-admin/admin-ajax.php端点,或通过REST API /wp-json/bit-assist/访问敏感功能。
受影响的功能可能包括:聊天机器人配置读取和修改、聊天记录导出、用户数据访问、插件设置变更等。攻击者利用此漏洞获取的信息可用于进一步攻击或数据窃取。