CVE-2023-25068CVE-2023-25068是WordPress Magazine Edge主题中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于主题的1.13及之前所有版本中,源于访问控制安全级别配置错误。攻击者利用此漏洞可以绕过正常的权限检查,以低权限用户身份激活服务器上的任意WordPress插件,包括那些可能存在严重安全风险或恶意的插件。此漏洞的CVSS评分为4.3,属于中等严重程度,攻击向量为网络形式,攻击者需要拥有目标WordPress站点的低权限账户(如订阅者或贡献者角色)。该漏洞由Patchstack团队的安全研究人员发现并报告,由于激活任意插件可能导致进一步的权限提升和服务器接管,因此具有较高的实际威胁性。建议所有使用受影响版本Magazine Edge主题的用户立即采取修复措施。
该漏洞的根本原因在于Magazine Edge主题未能对插件激活功能实施充分的权限验证。在WordPress的正常权限体系中,激活插件通常需要管理员(Administrator)级别的权限。然而,受影响的主题在实现插件激活功能时,错误地配置了访问控制安全级别,允许经过身份验证的低权限用户访问并执行插件激活操作。攻击者仅需拥有一个订阅者或贡献者级别的账户,即可通过向WordPress的插件激活端点发送特制请求来激活服务器上已安装但未启用的任何插件。这种访问控制的错误配置使得攻击者可以绕过WordPress的核心权限模型,执行本应受到保护的管理操作。攻击成功后,攻击者可以激活具有更高权限的插件(如管理员插件或包含已知漏洞的插件),从而实现权限提升和进一步的恶意操作。漏洞的CVSS向量显示其通过网络可利用(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L),不需用户交互(UI:N),对机密性、完整性和可用性的影响分别为低、低和无。