CVE-2025-58711CVE-2025-58711是WordPress博客设计插件Blog Designer PRO中的一个高危安全漏洞,属于访问控制缺陷(Broken Access Control)类型。该漏洞由Patchstack安全团队发现,存在于插件的3.4.8及之前版本中。漏洞的根本原因在于插件的某些敏感功能缺乏适当的权限检查和授权验证机制,允许未经身份认证的攻击者访问本应需要管理员权限才能使用的功能。在CVSS 3.1评分体系中,该漏洞获得5.3分的中危评级,主要影响系统的机密性和完整性。由于该插件在WordPress生态中应用广泛,任何使用受影响版本的网站都可能面临未授权访问风险。攻击者可以利用此漏洞绕过访问控制,执行原本需要更高权限的操作,如修改博客布局配置、访问或导出敏感数据等。此类漏洞特别危险,因为它不需要复杂的攻击条件,攻击者只需发送特定的HTTP请求即可实现利用。
该缺失授权漏洞源于Blog Designer PRO插件在实现某些管理功能时未能正确验证用户的访问权限。插件在处理前端请求时,缺少对用户角色的强制检查和Nonce令牌验证,导致任何访问者(包括未登录用户)都能直接调用需要管理员权限的API端点。攻击者可以通过构造特定的HTTP GET或POST请求,绕过身份验证和授权检查,直接访问插件的敏感功能接口。这些未受保护的功能可能包括但不限于:博客文章布局导出、模板配置读取、数据库查询操作等。由于WordPress的插件架构设计,某些功能在开发时被错误地设置为公开可访问,而没有添加current_user_can()或is_user_logged_in()等权限检查函数。攻击者通过分析插件的AJAX处理器和admin-ajax.php路由,可以识别出这些未授权可访问的端点,进而利用自动化工具批量探测和利用此类漏洞。