CVE-2025-69311CVE-2025-69311是WordPress平台Broadstreet Ads插件中的一个高危安全漏洞,CVSS评分7.6。该漏洞属于授权缺失类型(Missing Authorization/Broken Access Control),允许低权限用户执行超出其权限范围的操作。Broadstreet Ads是一款广泛应用于WordPress网站的广告管理插件,用于展示和管理网站广告内容。由于插件在访问控制验证方面存在缺陷,攻击者可以利用此漏洞绕过正常的权限检查机制,访问或操作本应需要更高权限才能访问的功能和数据。该漏洞影响范围广泛,涉及从插件初始版本到1.52.1版本的所有用户,需要立即采取修复措施以防止潜在的安全风险。
该漏洞存在于Broadstreet Ads插件的访问控制机制中。插件在处理用户请求时,未正确验证用户是否具有执行特定操作的权限。具体而言,插件的某些管理功能缺少适当的权限检查(capability check),导致任何已认证用户(包括低权限用户如订阅者角色)都能访问本应仅管理员可用的功能。攻击者可以通过构造特定的HTTP请求,直接调用插件的管理接口,执行未经授权的操作,如修改广告配置、获取敏感信息等。CVSS向量显示攻击复杂度低(AC:L),无需特殊认证(PR:L),攻击者只需在目标网站拥有任意用户账号即可利用此漏洞。漏洞影响机密性较高(C:H),可能泄露敏感配置信息;同时对完整性和可用性影响较低(I:L/A:L)。