CVE-2025-68608CVE-2025-68608是WordPress UserPro插件中的一个高危安全漏洞,CVSS评分7.5,属于访问控制类漏洞。该漏洞存在于UserPro插件的访问控制机制中,由于缺少适当的授权验证,攻击者可以在未经认证的情况下访问本应受保护的功能和资源。UserPro是一款流行的WordPress用户管理插件,提供用户资料管理、会员系统、社交登录等功能。漏洞影响范围涵盖从插件早期版本到5.1.9版本的所有安装。由于该插件被广泛使用,此次安全漏洞可能影响大量WordPress网站,使得攻击者能够绕过正常的身份验证和授权流程,执行未授权操作或获取敏感信息。
该漏洞为Missing Authorization(缺失授权)类型,属于OWASP Top 10中的访问控制失效问题。具体表现为UserPro插件在处理某些敏感操作时,未正确验证用户是否具有执行该操作的权限。攻击者可以利用这一缺陷,通过构造特定的HTTP请求来访问本应需要管理员权限才能访问的功能点。由于该漏洞不需要任何认证(PR:N),攻击者可以直接通过互联网发送恶意请求,无需获取任何用户凭据。CVSS向量显示攻击复杂度低(AC:L),攻击者只需发送标准HTTP请求即可触发漏洞。漏洞主要影响系统的完整性(I:H),攻击者可能修改用户数据或配置信息,而机密性影响较低(C:L)。