CVE-2025-69184CVE-2025-69184是WordPress Institutions Directory插件中的一个高危安全漏洞,CVSS评分7.3。该漏洞属于Missing Authorization(缺失授权)类型,存在于插件的访问控制机制中。攻击者可利用此漏洞绕过正常的权限检查,访问本应需要授权才能访问的功能或数据。由于该插件用于管理教育机构目录信息,攻击者可能通过未授权访问获取敏感的组织机构信息,或者对机构数据进行未授权的增删改查操作。此漏洞无需认证即可利用,攻击复杂度低,对机密性、完整性和可用性均有一定影响。
该漏洞源于Institutions Directory插件在处理用户请求时未能正确验证用户的访问权限。插件在多个API端点或功能模块中缺少适当的权限检查逻辑,使得未经身份验证的攻击者可以直接访问或操作本应受保护的功能。攻击者可以通过构造特定的HTTP请求,直接调用敏感API接口,如获取机构列表、查看机构详细信息、添加新机构记录或修改现有机构数据等。由于WordPress插件通常以管理员权限运行,攻击者可能通过此漏洞间接获得对WordPress站点的更高权限访问。建议管理员尽快更新至最新版本,并在插件更新前暂时禁用相关功能模块。