CVE-2025-12574CVE-2025-12574是WordPress插件Listar Directory Listing & Classifieds中的一个高危安全漏洞。该插件是一款流行的目录列表和分类广告WordPress主题,在全球范围内被广泛使用。漏洞源于插件的REST API端点缺少适当的权限验证机制,具体位于/wp-json/listar/v1/place/delete接口。攻击者只需拥有WordPress网站的订阅者(Subscriber)级别账户,即可利用此漏洞无需任何管理员权限即可删除网站上的任意文章、帖子或页面内容。此漏洞的CVSS评分为4.3,属于中等严重程度,但由于攻击门槛极低且可导致内容被恶意删除,对网站运营造成严重影响。攻击者可利用此漏洞进行内容破坏、SEO降权攻击或勒索等恶意行为。漏洞影响该插件3.0.0及以下所有版本,WordPress站点管理员应尽快采取修复措施。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Insecure Direct Object Reference(不安全的直接对象引用,IDOR)。Listar插件在开发过程中为WordPress REST API注册了一个删除地点(place)的接口,路径为/wp-json/listar/v1/place/delete。然而,开发者在实现该接口时未对请求进行充分的权限验证。正常情况下,删除他人文章的操作需要编辑者(Editor)或管理员权限,但该API端点仅检查用户是否已登录,而未验证用户是否具有删除目标文章的权限。攻击者只需构造一个带有有效认证cookie的POST请求,指定目标文章ID即可删除任意文章。API端点接收post_id参数,攻击者可遍历不同ID实现批量删除。此漏洞的利用无需任何特殊工具或技术知识,curl命令即可完成攻击。