CVE-2025-58629CVE-2025-58629是WordPress主题Miraculous中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺少授权(Missing Authorization)类型,存在于Miraculous主题的访问控制机制中。由于主题在处理某些敏感操作时未能正确验证用户权限,攻击者可以在无需认证的情况下利用错误配置的访问控制安全级别,执行未授权的操作。这可能导致敏感数据泄露、内容篡改或服务中断等严重后果。该漏洞影响Miraculous主题从任意版本到2.0.9之前的所有版本,攻击者可通过网络远程利用此漏洞,无需任何用户交互或特殊权限。
该漏洞的根本原因在于Miraculous WordPress主题的访问控制机制存在缺陷。在Web应用程序中,访问控制是确保用户只能访问其被授权资源的关键安全机制。此漏洞允许未经身份验证的攻击者通过构造特定的HTTP请求来访问本应需要管理员权限的功能端点。攻击者可以利用此漏洞删除任意内容、执行未授权操作或获取敏感信息。CVSS向量显示该漏洞的网络可达性(AV:N)、低复杂度(AC:L)、无需认证(PR:N)、无需用户交互(UI:N),以及对可用性的高影响(A:H)。攻击者无需获取任何有效凭证即可发起攻击,这使得该漏洞具有极高的危害性。漏洞主要影响主题中的内容删除或管理功能,攻击者可以通过发送特定的AJAX请求或直接访问管理端点来触发漏洞利用。