CVE-2025-39477CVE-2025-39477是WordPress插件InWave Jobs中的一个严重授权缺失漏洞,CVSS评分高达9.8分。该漏洞存在于插件的访问控制机制中,由于错误配置的访问控制安全级别,攻击者可以在无需任何认证的情况下访问受保护的API端点或执行敏感操作。InWave Jobs插件主要用于管理招聘职位和求职申请,广泛应用于企业网站中。漏洞允许未授权攻击者绕过身份验证机制,访问本应需要管理员权限才能访问的功能,可能导致敏感数据泄露、职位信息篡改或数据库被恶意操作。由于该插件用户基数较大,此漏洞对大量WordPress网站构成严重安全威胁。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该授权缺失漏洞源于InWave Jobs插件在处理用户请求时未能正确验证用户权限。插件的某些API端点(如admin-ajax.php或自定义REST API路由)缺少权限检查装饰器或回调函数,导致任何匿名用户都可以发送请求并执行本应需要认证的操作。攻击者可以通过构造特定的HTTP请求,直接访问管理功能,例如:添加/修改/删除职位列表、导出求职者数据、修改插件设置等。漏洞利用的关键在于插件使用了current_user_can()函数但调用位置不正确,或者某些敏感函数直接暴露在未认证接口中。攻击者无需获取任何凭据,仅需知道目标站点使用了该插件即可发起攻击。攻击成功后可导致数据泄露、页面篡改或进一步的内网渗透。