CVE-2025-69361CVE-2025-69361是PublishPress Post Expirator插件中的一个授权缺失漏洞。该漏洞存在于插件的访问控制机制中,由于未能正确验证用户权限,攻击者可以利用错误配置的访问控制安全级别进行未授权操作。Post Expirator是一款广受欢迎的WordPress插件,用于自动管理文章的过期时间。该插件在4.9.3及以下版本中存在此安全漏洞,攻击者可以通过构造特定请求,绕过权限检查执行本应需要授权才能进行的操作。此漏洞的CVSS评分为4.3,属于中等严重程度,主要影响机密性。鉴于该插件在WordPress生态中的广泛使用,建议用户尽快升级到最新版本以修复此安全问题。
该漏洞属于Broken Access Control(访问控制失效)类型,具体为Missing Authorization(授权缺失)。在Post Expirator插件中,部分敏感操作(如文章过期配置修改、定时任务管理等)缺少适当的权限验证机制。攻击者可以利用WordPress中低权限用户(如订阅者角色)发送未经授权的AJAX请求或直接访问特定功能端点。由于插件未能正确使用current_user_can()或wp_verify_nonce()等安全函数进行权限校验,导致任何登录用户都可能触发这些敏感操作。攻击者通常需要具备WordPress站点的基本登录凭证即可利用此漏洞,无需管理员权限。