CVE-2025-62100CVE-2025-62100是WordPress ThemeRain Core插件中的一个严重安全漏洞,属于缺少授权(Missing Authorization)类型。该漏洞存在于themerain-core插件的1.1.9及之前版本中,攻击者可以绕过正常的访问控制机制,执行本应需要更高权限才能进行的操作。由于该插件在访问控制验证方面存在缺陷,攻击者无需获取任何用户凭据即可利用此漏洞。此漏洞由Patchstack安全团队发现并报告,CVSS 3.1基础评分5.3,属于中等严重程度。对于使用该插件的WordPress网站,攻击者可能利用此漏洞进行未授权的数据访问、配置修改或其他敏感操作,对网站安全构成潜在威胁。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为ThemeRain Core插件未能正确验证用户权限。在WordPress插件开发中,管理员级别的功能通常需要使用current_user_can()等函数进行权限检查。然而,该插件的某些端点或函数缺少必要的权限验证,或者验证逻辑存在缺陷。攻击者可以通过构造特定的HTTP请求,直接访问这些未受保护的API端点或功能函数。由于CVSS向量的网络位置(AV:N)、低复杂度(AC:L)和无需认证(PR:N)特性,攻击者可以从任何网络位置发起攻击,无需任何用户凭据或交互。虽然机密性(C:N)和可用性(A:N)影响为无,但完整性影响为低(I:L),表明攻击者可能修改某些数据或配置。攻击者可以利用此漏洞枚举敏感信息、修改网站内容或执行其他未授权操作。