CVE-2025-9625CVE-2025-9625是WordPress Coil Web Monetization插件中的一个跨站请求伪造(CSRF)漏洞。该插件用于为WordPress网站提供Web monetization功能,允许内容创作者通过加密货币微支付方式获利。漏洞存在于插件的maybe_restrict_content函数中,由于对coil-get-css-selector参数的处理缺少正确的nonce验证机制,导致攻击者可以诱导已登录的管理员用户执行未经授权的操作。具体而言,未经身份验证的攻击者可以诱骗网站管理员点击恶意链接,从而触发插件的CSS选择器检测功能。虽然此漏洞本身不直接导致敏感数据泄露或代码执行,但攻击者可利用其进行进一步的攻击活动,对网站安全构成潜在威胁。该漏洞影响插件2.0.2及以下所有版本,CVSS评分4.3,属于中等严重程度。
该CSRF漏洞的根本原因在于Coil Web Monetization插件的maybe_restrict_content函数在处理HTTP请求参数时,未能正确实现WordPress的nonce安全验证机制。WordPress推荐使用wp_verify_nonce()或check_ajax_referer()函数来验证用户请求的合法性,以防止CSRF攻击。然而,该插件在处理coil-get-css-selector参数时缺少必要的nonce验证步骤。攻击者可以构造一个恶意请求,诱使已登录的管理员用户不知不觉地触发CSS选择器检测功能。由于WordPress管理员具有较高的权限,这种攻击可能为后续更复杂的攻击奠定基础。攻击成功的关键条件是目标网站管理员处于登录状态,并且能够被诱导点击攻击者精心构造的链接或访问包含恶意内容的页面。攻击者通常会利用社会工程学技术,如钓鱼邮件、恶意广告或社交媒体链接来实施攻击。