CVE-2025-49339CVE-2025-49339是WordPress插件Direct Payments WP中的一个高危授权缺失漏洞。该漏洞允许具有低权限(如订阅者角色)的用户执行本应需要更高级别权限才能进行的操作。漏洞根源在于插件对用户权限验证不充分,未正确检查用户是否具有执行特定操作的授权。这使得攻击者可以绕过访问控制机制,访问或修改本应受保护的资源。该漏洞影响插件从n/a版本到1.3.2的所有版本,由于CVSS评分为4.3(MEDIUM),属于中危级别漏洞,但仍可能被恶意利用来获取未授权的敏感信息或执行不当操作。建议用户尽快升级到最新版本以修复此安全问题。
该授权缺失漏洞存在于Direct Payments WP插件的访问控制实现中。插件在处理某些敏感操作时,未能正确验证当前用户是否具备足够的权限。具体问题包括:1) 插件的某些管理功能缺少权限检查;2) 对用户角色的验证不完整或存在逻辑缺陷;3) 某些API端点未实施适当的授权验证。由于WordPress的权限模型要求插件开发者显式检查用户能力(capabilities),而该插件可能在关键功能处遗漏了这些检查。攻击者以低权限用户身份(如订阅者)访问受影响的功能时,系统会错误地允许操作执行。攻击向量为网络形式(AV:N),无需用户交互(UI:N),但需要低权限认证(PR:L)。