CVE-2025-62960CVE-2025-62960是WordPress Construction Light主题中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型,也称为Broken Access Control(访问控制缺陷)。该漏洞存在于Construction Light主题的1.6.7及以下版本中,攻击者可利用此漏洞绕过正常的访问控制机制,执行本应需要更高权限才能进行的操作。由于该主题广泛应用于各类建筑和工程相关的WordPress网站,漏洞可能影响大量使用该主题的网站安全。攻击者只需拥有低权限账户(如订阅者或贡献者角色)即可利用此漏洞,而无需管理员权限或用户交互即可成功实施攻击。该漏洞的CVSS评分为5.4(中危),通过网络远程即可发起攻击,对系统的机密性和完整性都造成一定影响。
该漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别。在Construction Light主题中,某些敏感功能或API端点缺少适当的权限检查机制。攻击者可以通过构造特定的HTTP请求来访问本应需要管理员权限才能访问的功能。具体而言,主题可能未对ajax操作或前端功能进行充分的权限验证,导致低权限用户能够执行诸如修改主题设置、访问敏感配置信息或触发未授权操作等。攻击者可以利用WordPress的标准REST API或admin-ajax.php端点,携带低权限用户的认证凭证发起请求。由于主题在处理这些请求时未正确验证用户的角色和能力,攻击者可以在不知道管理员密码的情况下完成权限提升或敏感数据访问。