CVE-2025-14741Frontend Admin by DynamiApps是WordPress平台上一款广受欢迎的插件,用于管理前端用户界面和内容管理功能。该插件在3.28.25及之前版本中存在严重的访问控制缺陷,攻击者可利用此漏洞在无需任何认证的情况下删除任意帖子、页面、产品、分类术语和用户账户。此漏洞源于delete_object函数缺少适当的能力检查,任何人都能通过构造恶意请求调用该函数,对WordPress网站造成严重破坏。由于CVSS评分高达9.1,属于严重级别,建议用户立即升级到3.28.26或更高版本。
漏洞根源在于delete_object函数未进行权限验证。攻击者通过构造特定HTTP请求(如DELETE方法调用admin-ajax.php),传入目标对象ID和类型参数,即可绕过认证机制执行删除操作。函数内部直接调用wp_delete_post等WordPress核心函数,未检查current_user_can()返回值。