CVE-2025-62049CVE-2025-62049是WordPress平台下Stylemix Cost Calculator Builder插件的一个高危安全漏洞。该漏洞类型为缺少授权控制(Missing Authorization / Broken Access Control),存在于插件的3.5.32及之前所有版本中。攻击者可利用该漏洞在无需任何认证的情况下,通过构造特定的API请求访问本应需要授权才能访问的功能或数据。由于该插件广泛用于网站构建成本计算器表单,攻击者可能借此获取敏感业务数据、修改计算器配置,甚至可能进一步利用进行更大范围的攻击。此漏洞无需用户交互,攻击复杂度低,CVSS评分6.5,属于中等严重程度。漏洞由Patchstack安全团队发现并报告,建议用户尽快升级到最新版本以修复此安全问题。
该漏洞属于WordPress插件中常见的授权控制缺陷(Broken Access Control)。在Cost Calculator Builder插件中,部分管理功能或敏感API端点缺少适当的权限检查,导致未经身份验证的用户可以直接访问这些功能。具体而言,插件在处理前端或AJAX请求时,未正确验证当前用户是否具有执行相应操作的权限。攻击者可以通过分析插件的API路由,发现这些未受保护的端点,然后直接发送请求即可触发漏洞利用。由于该插件使用REST API或自定义AJAX处理程序来处理计算器数据,攻击者可能利用此漏洞读取、修改或删除计算器配置数据。在某些配置下,攻击者还可能通过上传恶意计算器模板或配置文件来进一步扩大攻击面。建议管理员检查插件的所有API端点,确保每个需要授权的功能都正确实现了权限验证。