CVE-2025-10915CVE-2025-10915是WordPress Dreamer Blog主题中的一个严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞存在于Dreamer Blog主题1.2及以下版本中,由于缺少适当的权限和能力检查(capability check),允许未认证的远程攻击者执行任意插件或主题安装操作。攻击者可以利用此漏洞在没有任何认证凭据的情况下,通过构造恶意请求直接调用主题中的安装功能,从而在受影响的WordPress站点上安装任意插件或主题。成功利用此漏洞可能导致完全接管网站、植入恶意代码、部署后门程序或进一步横向渗透到服务器。由于该漏洞无需认证即可利用,且影响范围广泛,所有使用该主题的WordPress站点都处于高危状态。建议站点管理员立即采取修复措施或使用临时缓解方案。
Dreamer Blog主题在处理插件或主题安装请求时,存在严重的授权验证缺陷。具体问题在于:主题的安装功能函数缺少current_user_can()或类似的能力检查,导致任何访问该功能的用户都可以执行安装操作。在WordPress的安全模型中,涉及插件/主题安装、激活、删除等敏感操作必须要求用户具有manage_options或install_plugins等能力。攻击者可以通过构造HTTP POST请求到主题的相关ajax端点或直接调用安装函数,指定要安装的插件/主题包URL。由于没有验证请求者是否具有管理员权限,攻击者可以远程安装任意代码到目标站点。典型的攻击路径包括:首先探测目标站点是否使用Dreamer Blog主题;然后识别可用的安装端点;最后提交包含恶意插件包URL的安装请求。安装成功后,攻击者可以激活恶意插件并获得站点控制权。