CVE-2025-54741CVE-2025-54741是WordPress Super Blank插件中的一个高危授权绕过漏洞。该插件由Tyler Moore开发,在1.2.0及之前版本中存在Missing Authorization(缺失授权)缺陷。由于插件对用户权限验证不足,攻击者可以利用错误配置的访问控制安全级别,执行未授权的内容删除操作。漏洞CVSS评分为6.5,属于中危级别。攻击者需要具备低权限用户账号即可发起攻击,无需高级权限或用户交互即可实现漏洞利用。该漏洞可能导致网站内容被恶意删除,影响网站正常运行和数据完整性。Patchstack安全团队于2025年12月18日披露此漏洞,并建议用户立即更新到最新版本以修复安全问题。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Super Blank插件在处理内容删除请求时,未正确验证当前用户是否具有执行删除操作的权限。插件依赖WordPress的默认访问控制机制,但由于代码实现缺陷,攻击者可以通过构造特定的HTTP请求来绕过权限检查。具体来说,插件未对delete相关操作添加足够的权限验证逻辑,导致任何登录用户(即使是最低权限的订阅者角色)都可以发送删除请求。攻击者需要了解目标网站的结构和内容ID,然后通过API或直接请求的方式触发删除功能。由于CVSS向量中可用性影响为高(H),说明此漏洞对系统可用性造成严重影响,可能导致重要内容或页面被不可逆删除。