CVE-2025-13559这是WordPress EduKart Pro插件中的一个严重权限提升漏洞。漏洞存在于用户注册功能中,攻击者可以利用该漏洞在没有任何认证的情况下注册成为网站管理员。该漏洞影响所有1.0.3及以下版本。由于该插件在处理用户注册时未能正确验证和限制用户角色分配,攻击者只需在注册表单中指定'administrator'角色即可获得完整的管理员权限,从而完全控制受影响的WordPress站点。
漏洞源于'edukart_pro_register_user_front_end'函数缺乏对用户角色的访问控制检查。攻击者可通过在注册请求中直接传递'role'参数值为'administrator'来利用此漏洞。该插件在处理注册流程时未实施必要的权限验证机制,导致任何人都能以管理员身份注册。