CVE-2025-11726CVE-2025-11726是WordPress平台下Beaver Builder页面构建器插件的一个高危安全漏洞。该漏洞属于授权缺失类漏洞(Missing Authorization/Broken Access Control),存在于插件的REST API接口中。攻击者利用此漏洞可以绕过正常的权限检查,对站点的全局预设进行未授权的增删改操作。具体来说,漏洞源于'fl-controls/v1'命名空间下的REST API端点缺少充分的能力检查(capability checks)。Beaver Builder是一款广泛使用的WordPress页面构建插件,全球有数百万网站使用。攻击者只需拥有贡献者(Contributor)级别或更高的账户权限,即可对全局颜色预设和背景预设进行操作,这些更改将影响整个Beaver Builder站点的所有内容。攻击者可利用此漏洞篡改网站视觉样式、插入恶意内容或导致网站显示异常。此漏洞于2025年12月2日披露,建议用户立即更新至2.9.5或更高版本。
漏洞根源在于Beaver Builder插件的class-fl-controls.php文件中,REST API端点(fl-controls/v1命名空间)未对用户权限进行充分验证。具体问题出现在两个关键位置:class-fl-controls.php的第53行和第252行附近。正常情况下,管理全局预设应仅限管理员权限,但代码中存在缺陷,导致任何已认证用户(Contributor角色及以上)都能调用相关API接口。攻击者可通过发送特制的HTTP请求到/wp-json/fl-controls/v1/端点来利用此漏洞。典型的攻击场景包括:使用POST请求添加恶意全局预设、使用PUT请求修改现有预设、使用DELETE请求删除预设。由于这些预设会被全局应用,攻击者可通过修改颜色或背景预设来破坏网站外观,或在特定条件下注入恶意内容。CVSS 3.1向量显示该漏洞攻击复杂度低(AC:L),无需用户交互(UI:N),但对机密性和完整性仅有轻微影响(C:L/I:L),可用性不受影响(A:N)。