CVE-2025-62999CVE-2025-62999是WordPress Litho Addons插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许低权限用户(如订阅者角色)绕过正常的访问控制机制,执行本应需要更高级别权限才能进行的操作。漏洞源于插件在关键功能处缺少适当的权限检查和授权验证,使得攻击者可以利用错误配置的访问控制安全级别进行未授权访问。此漏洞影响Litho Addons 3.5及以下所有版本,CVSS评分为5.4,属于中危级别。攻击者可通过网络远程利用此漏洞,无需用户交互即可发起攻击。该漏洞由Patchstack安全团队发现并报告,披露日期为2025年12月9日。由于WordPress插件广泛用于企业网站构建,此漏洞可能影响大量使用Litho主题和插件的网站安全。
Litho Addons是themezaa公司开发的WordPress插件,为Litho主题提供额外的Elementor小部件和功能模块。该插件的缺失授权漏洞源于多个端点缺少current_user_can()或同等权限验证函数。攻击者可以利用以下方式进行利用:首先,攻击者注册一个低权限WordPress账户(默认订阅者角色即可);其次,通过分析插件的AJAX端点或REST API路由,识别出缺少权限检查的函数;然后,构造恶意请求包,在请求中携带有效的认证cookie但绕过权限验证;最后,执行未授权操作,如修改主题设置、访问管理员内容或触发敏感功能。CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L表明该漏洞可从网络远程利用,需要低权限认证,无需用户交互,对机密性、完整性和可用性均为低影响。攻击者通常利用此漏洞进行数据读取、配置修改或作为进一步攻击的跳板。