CVE-2025-68980CVE-2025-68980是WordPress平台WeDesignTech Portfolio插件中的一个高危安全漏洞,CVSS评分5.3,属于中等严重程度。该漏洞为缺失授权(Missing Authorization)类型,也称为访问控制失效(Broken Access Control)。漏洞源于插件在处理用户请求时未能正确验证用户的访问权限,导致未经身份验证的远程攻击者可以绕过正常的访问控制机制,执行本应需要相应权限才能进行的操作。WeDesignTech Portfolio是一款流行的WordPress作品集管理插件,广泛应用于各类企业网站和设计师个人站点。由于该插件用户基数大且漏洞利用无需认证,攻击者可以轻易利用此漏洞获取未授权访问权限,可能导致敏感数据泄露、配置篡改或其他恶意操作。漏洞影响版本从n/a至1.0.2(含),建议用户尽快升级到最新修复版本以消除安全风险。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。WeDesignTech Portfolio插件在多个关键功能点缺少权限检查验证,攻击者可以通过构造特定的HTTP请求直接访问管理接口而无需任何认证。漏洞主要存在于插件的AJAX处理函数和前端提交端点中,这些端点未能正确调用current_user_can()或wp_verify_nonce()等WordPress安全函数进行权限验证。攻击者只需发送带有特定参数的POST/GET请求到wp-admin/admin-ajax.php或插件自定义端点,即可触发未授权操作。常见利用场景包括:未经认证访问作品管理功能、修改插件设置、导出敏感数据等。由于WordPress的架构特性,即使普通用户也需要经过认证才能访问管理后台,但该漏洞允许攻击者完全绕过这一限制,直接以管理员权限执行敏感操作。