CVE-2025-68850CVE-2025-68850是WordPress Sell Downloads插件中的一个高危安全漏洞,CVSS评分7.5,属于Missing Authorization(缺失授权)类型。该漏洞存在于Sell Downloads插件的1.1.12及之前所有版本中,允许未授权攻击者利用错误配置的访问控制安全级别进行非法访问。攻击者无需任何认证凭证或用户交互,即可通过网络发起攻击。漏洞主要影响系统的机密性,可能导致敏感信息泄露。由于该插件用于数字产品销售场景,攻击者可能借此访问本应受保护的下载资源、订单信息或用户数据。此漏洞由Patchstack安全团队发现并报告,披露日期为2026年1月5日。建议所有使用该插件的用户立即采取修复措施。
该漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中最常见的安全问题之一。在Sell Downloads插件中,某些敏感功能或数据端点缺少适当的权限检查机制,导致任何未认证用户都能直接访问本应需要管理员或付费用户权限才能访问的资源。攻击者可以通过直接构造HTTP请求到特定API端点或管理页面,绕过正常的身份验证和授权流程。典型的利用方式包括:直接访问受保护的下载链接、查看其他用户的订单详情、获取产品配置信息或下载付费内容。由于插件在处理用户请求时未验证请求者是否具有相应权限,攻击者可以利用自动化工具快速扫描和枚举可访问的资源。此类漏洞的危害在于,即使攻击者无法直接执行代码或获取管理员权限,也可能导致大量敏感商业数据和用户信息泄露。