CVE-2025-13529WordPress Unify插件存在严重的未授权访问漏洞。由于插件在处理'init'操作时缺少适当的功能级别权限检查,攻击者可以在不进行身份验证的情况下,通过操纵'unify_plugin_downgrade'参数删除特定的插件选项。该漏洞影响所有3.4.9及以下版本,可能导致网站功能异常或安全配置被破坏。
漏洞根源在于插件的Hooks.php文件中第154行附近的代码缺少权限验证。攻击者只需构造特定的HTTP请求,设置'unify_plugin_downgrade'参数为目标选项名称,即可触发删除操作。由于该操作在WordPress的init钩子中执行,任何访客都能触发,无需任何认证。