CVE-2025-11191CVE-2025-11191是WordPress RealPress插件中的一个安全漏洞,CVSS评分5.3,属于中等严重程度。该漏洞源于插件在注册REST API路由时缺乏适当的权限检查机制。RealPress是一款用于管理房产信息的WordPress插件,在版本1.1.0之前,插件的REST路由注册过程中没有对用户权限进行验证,允许任何未认证用户(包括匿名访客)访问敏感的API端点。攻击者可以利用此漏洞在目标网站上创建新页面以及代表网站发送电子邮件。这种未经授权的操作可能被用于钓鱼攻击、垃圾邮件分发、内容污染或SEO作弊等恶意目的。由于该漏洞无需认证即可利用,且攻击复杂度较低,因此具有较高的实际威胁性。建议使用该插件的网站管理员立即升级到1.1.0或更高版本以修复此安全问题。
RealPress WordPress插件在实现REST API功能时,采用了WordPress的register_rest_route()函数来注册自定义API端点。问题在于这些REST路由的注册缺少必要的权限回调(permission_callback)验证。在WordPress REST API框架中,permission_callback参数用于定义访问该端点所需的最低权限级别,通常设置为'administrator'、'edit_posts'等角色要求。然而,该插件的开发者在注册路由时要么没有设置此参数,要么设置了过于宽松的权限验证逻辑(如返回true),导致任何用户(包括未登录的访客)都可以调用这些敏感的API功能。具体来说,插件提供了页面创建功能和邮件发送功能的REST端点,攻击者通过构造特定的HTTP请求(如POST请求到/wp-json/realpress/v1/*路径),即可在无需任何认证凭证的情况下触发这些功能。这种权限绕过漏洞属于OWASP Top 10中的'A01:2021 - Broken Access Control'类别,是Web应用安全中最常见且危害严重的问题之一。