CVE-2025-59580CVE-2025-59580是WordPress插件GoodLayers Goodlayers Core中的一个高危权限提升漏洞。该漏洞由PatchStack安全团队的审计人员发现,编号为CVSS 8.8,属于高危级别。漏洞根源在于插件中存在不正确的权限分配机制,允许低权限用户(通常是订阅者或贡献者角色)通过特定方式提升其账户权限至管理员级别。攻击者无需任何用户交互即可利用此漏洞,在成功利用后可完全控制WordPress站点,执行任意代码、修改站点内容、安装恶意插件或重定向用户。由于WordPress站点广泛使用此插件进行页面构建,该漏洞影响了大量使用该插件的网站。漏洞已于2025年10月22日公开披露,建议站点管理员立即检查并更新插件至最新版本。
该漏洞属于CWE-266(不正确的权限分配)类型。在Goodlayers Core插件的权限验证逻辑中存在缺陷,具体表现为插件未能正确验证用户权限就直接执行敏感操作。攻击者可以利用WordPress的AJAX钩子(如wp_ajax_*)或REST API端点,发送特制的请求来修改用户角色或权限属性。由于插件在处理用户权限变更时缺少足够的服务器端验证,攻击者可以通过构造恶意请求,将自己的用户角色从低权限(如subscriber)提升至administrator。此漏洞的技术关键点在于:1) 插件直接信任客户端提交的权限参数;2) 缺少CSRF token验证或权限检查;3) 后端数据库操作未进行权限隔离。攻击者通常需要拥有一个有效的WordPress账户(即使是最低权限账户),然后通过自动化工具发送恶意请求完成权限提升。