CVE-2025-49902CVE-2025-49902是WordPress插件Customizer Login Page(Customizer Login Page, Admin Page, Custom Design)中的一个高危访问控制漏洞。该插件版本从n/a至2.1.1存在Missing Authorization(缺失授权)问题,攻击者可利用此漏洞进行特权升级操作。由于该插件在处理用户请求时缺少适当的权限验证,未授权用户可以访问本应需要管理员权限的功能。此漏洞允许攻击者绕过正常的访问控制机制,执行敏感操作或获取不应有的系统访问权限。由于该插件专注于登录页面定制,可能涉及敏感的身份验证相关配置,攻击者可能利用此漏洞修改登录流程、窃取用户凭证或进行钓鱼攻击。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization(缺失授权检查)。在Customizer Login Page插件中,某些关键功能端点未正确实施权限验证机制。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限的功能接口。由于插件在处理请求时仅验证用户是否登录,而未检查用户是否具有执行特定操作的权限,导致权限级别较低的用户能够执行高权限操作。攻击者可能利用此漏洞修改登录页面外观、添加恶意代码或劫持用户会话。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L,表明攻击复杂度低、无需特殊权限即可利用。