CVE-2025-53425CVE-2025-53425是WordPress插件Dokan dokan-lite中的一个高危权限提升漏洞。该漏洞属于"不正确的权限分配"类型,CVSS评分7.2,影响版本从任意版本至4.1.3及以下。Dokan是一款流行的WordPress多供应商市场插件,允许供应商创建和管理自己的商店。攻击者可以利用此漏洞将普通用户权限提升至管理员权限,从而完全控制WordPress站点。该漏洞由Patchstack团队发现并报告,漏洞发现者为[email protected]。由于该插件在WordPress生态中广泛使用,大量电商网站可能受到影响。建议所有使用Dokan插件的用户立即检查并升级到最新版本。
Dokan dokan-lite插件在处理用户权限验证时存在缺陷,攻击者可以通过构造特殊的请求来绕过权限检查。漏洞主要存在于插件的用户角色管理和权限验证逻辑中。攻击者可能利用WordPress的AJAX端点或管理API,通过操纵用户ID或角色参数来实现权限提升。具体来说,插件未能正确验证当前用户是否具有执行高权限操作的合法权限,允许低权限用户(如供应商)执行本应仅限管理员的操作。这可能包括创建新管理员账户、修改站点设置、访问敏感数据等。由于该漏洞可通过网络远程利用(AV:N),且不需要特殊认证(除基本PR:H要求外),对未修复的站点构成严重威胁。