CVE-2025-54002CVE-2025-54002是WordPress xSmart主题中的一个高危访问控制漏洞,CVSS评分6.5,属于中等严重程度。该漏洞由Patchstack安全团队发现,存在于xSmart主题1.2.9.4及之前所有版本中。漏洞类型为"Missing Authorization"(缺失授权验证),允许低权限用户(如订阅者或贡献者角色)执行本应需要更高级别权限才能进行的操作。攻击者可以利用此漏洞绕过预期的访问控制机制,访问或修改受保护的资源,如管理员级别的功能、敏感数据或站点的核心配置。由于该主题广泛应用于WordPress网站,攻击者可能通过自动化扫描工具批量探测存在该漏洞的站点,进而实施未授权访问、数据窃取或进一步的横向攻击。
该漏洞属于OWASP Top 10中的"A01:2021 - Broken Access Control"类别。在xSmart主题的多个端点或功能模块中,开发者未能正确实施权限检查机制。具体表现为:1) 某些管理功能缺少current_user_can()或类似权限验证函数;2) AJAX操作未验证用户角色和权限;3) 直接对象引用(IDOR)的参数未进行所有权验证。攻击者只需拥有低权限账户(PR:L),通过构造特定的HTTP请求(如AJAX调用或直接访问管理接口),即可触发漏洞。攻击向量为网络(AV:N),无需用户交互(UI:N),主要影响数据完整性(I:H),机密性影响较低(C:L),可用性无影响(A:N)。