CVE-2025-58877CVE-2025-58877是WordPress Javo Core插件中的一个严重安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于javothemes开发的Javo Core插件中,版本从n/a至3.0.0.529均受影响。攻击者可利用该漏洞绕过正常的访问控制机制,在无需任何认证的情况下删除网站上的任意内容。漏洞的根本原因在于插件对某些敏感操作的权限验证不足,允许未授权用户执行本应需要管理员权限才能进行的删除操作。由于该插件广泛用于WordPress网站的主题和内容管理功能,此漏洞可能影响大量使用该插件的网站。攻击者可通过构造恶意请求,利用此漏洞删除网站的文章、页面、媒体文件等重要内容,对网站的完整性和可用性造成严重影响。根据CVSS 3.1评分7.5分(高危),该漏洞无需特殊认证即可被利用,且对可用性产生高度影响。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Javo Core插件在处理内容删除请求时,未正确验证用户权限。攻击者可以通过构造特定的HTTP请求,绕过前端的权限检查,直接调用后端的删除功能。具体来说,插件的AJAX处理函数或REST API端点缺少适当的权限检查(如current_user_can()验证),允许未认证用户执行删除操作。攻击者需要了解或猜测目标内容的ID,然后发送包含目标ID的删除请求。由于CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)、网络可达(AV:N),攻击者可以在任何位置发起攻击。漏洞影响可用性(A:H)为高,表明攻击可导致服务中断或数据丢失。修复方案应在所有敏感操作前添加current_user_can('delete_post', $post_id)等权限验证。