CVE-2025-58922ThemeFusion Avada主题被发现存在跨站请求伪造(CSRF)漏洞。该漏洞源于应用未对关键操作执行足够的CSRF令牌验证。攻击者可诱导已登录的管理员用户访问恶意链接,从而在受害者不知情的情况下执行未授权的操作,这会对系统的完整性造成影响。此问题影响7.13.2之前的所有Avada版本。
该漏洞属于典型的CSRF漏洞。Avada主题在处理特定的后台管理请求时,未能正确验证请求来源的合法性,通常表现为缺少有效的Anti-CSRF Token或未严格检查HTTP Referer头。根据CVSS向量(AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N),攻击者无需预先认证,但需要诱导用户进行交互。攻击者可以构造恶意的HTML页面或脚本,当具有管理员权限的用户在浏览器已登录状态下访问此恶意内容时,浏览器会自动携带用户的Session Cookie向Avada主题的后台接口发送请求。由于服务器无法区分请求是由用户自愿发起还是由攻击者伪造,导致执行了更改设置等操作,导致系统完整性受损。