CVE-2025-68995CVE-2025-68995是WordPress插件My Sticky Elements(版本2.3.3及更低版本)中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺少授权检查)类型,由于插件在实现某些功能时未能正确验证用户的访问权限,导致低权限用户(如订阅者角色)可以执行本应需要更高级别权限的操作。攻击者可以利用此漏洞绕过正常的访问控制机制,访问或修改本应受保护的功能和数据。此漏洞的CVSS评分为4.3,属于中等严重程度,但仍然可能被恶意利用来获取未授权的访问权限,对网站安全构成威胁。攻击者无需特殊用户交互即可触发此漏洞,只需要拥有基本的网站账户(低权限角色)即可尝试利用。
该漏洞的根本原因在于My Sticky Elements插件在处理某些敏感操作时缺少适当的权限检查。插件在2.3.3及更早版本中,某些AJAX端点或管理功能没有正确验证请求者是否具有足够的权限。具体来说,插件可能直接处理来自已认证用户的请求,而没有验证该用户是否属于允许执行该操作的角色组。这允许具有最低权限(如订阅者角色)的用户访问通常需要管理员权限才能使用的功能。攻击者可以通过构造特定的HTTP请求,指定目标操作和参数,利用缺少的权限检查来执行未授权的操作。漏洞主要影响插件的访问控制安全级别配置,使得原本应该受到保护的敏感功能暴露于低权限用户面前。