CVE-2025-62017CVE-2025-62017是WordPress KALLYAS主题中的一个高危授权控制缺陷漏洞。该漏洞由Patchstack团队的安全研究人员发现([email protected]),存在于KALLYAS主题的4.22.0及以下所有版本中。攻击者可利用此漏洞绕过正常的权限检查,以低权限用户身份执行原本需要更高权限才能进行的操作。这种类型的漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中最常见的安全问题之一。由于该主题被广泛应用于各类商业和个人网站,此漏洞可能影响大量使用该主题的WordPress站点。CVSS评分5.4(中危)表明该漏洞虽然不需要特殊权限即可利用,但造成的影响相对有限,主要体现在数据完整性和可用性方面。
Missing Authorization漏洞发生在KALLYAS主题的特定功能模块中,缺少对用户权限的充分验证。攻击者可以利用WordPress的REST API或AJAX端点,通过发送精心构造的请求来触发未授权操作。该漏洞的核心问题在于主题在处理某些敏感功能时,仅检查了用户是否已登录,而未正确验证用户是否具有执行该操作所需的管理权限。具体来说,某些管理功能(如主题选项修改、小工具配置、页面模板设置等)可以被具有订阅者或贡献者角色(最低权限级别)的用户访问。攻击者可能通过修改主题配置、注入恶意代码或获取敏感信息来进行进一步攻击。修复此漏洞需要在所有敏感功能点添加current_user_can()或类似的权限检查函数,确保只有具备相应权限的管理员才能执行这些操作。