CVE-2025-54005CVE-2025-54005是WordPress插件SKT Page Builder中的一个高危安全漏洞,CVSS评分4.3,属于中等严重程度。该漏洞类型为"缺失授权"(Missing Authorization),存在于插件的访问控制机制中。由于插件对某些敏感功能的访问权限验证不充分,低权限用户(如订阅者角色)可能执行本应需要更高级别权限的操作。攻击者可利用此漏洞绕过正常的权限检查,执行未授权的功能操作,包括修改页面内容、访问管理功能等。这种访问控制配置错误可能导致网站内容被篡改、数据泄露或进一步的横向移动攻击。漏洞影响SKT Page Builder版本从任意版本到4.9(含),已被Patchstack安全团队发现并报告。
SKT Page Builder插件的访问控制漏洞源于其对AJAX端点和敏感函数的权限验证不足。攻击者可以通过构造特定的HTTP请求,直接调用插件中需要管理员权限才能执行的功能函数。具体来说,插件的部分AJAX动作(wp_ajax_*)缺少current_user_can()或适当的角色能力检查,导致任何已认证用户(包括低权限订阅者)都能触发这些操作。攻击者通常需要先在目标WordPress站点注册一个低权限账户,然后利用该账户发送包含插件特定动作的POST请求到wp-admin/admin-ajax.php端点。由于缺少权限验证,服务器会执行请求的操作并返回结果。常见的利用场景包括:通过构造请求修改页面布局、导出敏感配置或触发其他管理功能。