CVE-2025-68860CVE-2025-68860是WordPress Mobile Builder插件中存在的一个严重认证绕过漏洞,CVSS评分高达9.8分(满分10分)。该漏洞允许未经认证的攻击者通过使用备用路径或通道绕过正常的身份验证机制,从而获得对WordPress站点的未授权访问。漏洞影响Mobile Builder插件从初始版本到1.4.2的所有版本。由于攻击者无需任何用户凭证即可发起攻击,且能够完全控制系统的机密性、完整性和可用性,因此该漏洞被评定为严重级别。建议所有使用受影响版本的用户立即采取修复措施。
该漏洞属于OWASP Top 10中的Broken Authentication类别,具体为使用备用路径或通道绕过认证(Authentication Bypass Using an Alternate Path or Channel)。漏洞存在于Mobile Builder插件的认证逻辑中,攻击者可以通过访问特定的端点或利用插件提供的移动端构建功能路径来绕过正常的用户身份验证流程。插件在处理移动端请求时可能未正确验证用户会话或权限,允许匿名用户执行本应需要认证的操作。攻击者可以利用此漏洞访问管理功能、修改内容或获取敏感数据。由于插件设计用于构建移动端应用界面,其内部可能包含一些特权端点,这些端点在移动应用场景下可能被错误地配置为无需认证即可访问。