CVE-2025-63025CVE-2025-63025是WordPress Xagio SEO插件中存在的一个授权绕过漏洞。该漏洞由Patchstack团队发现,CVSS评分4.3,属于中等严重程度。漏洞源于插件对用户权限验证不充分,允许低权限用户(如订阅者角色)访问本应需要更高级别权限才能访问的功能和接口。攻击者可以利用此漏洞绕过正常的访问控制机制,执行未经授权的操作,可能导致敏感数据泄露、配置篡改或其他安全风险。该漏洞影响Xagio SEO插件7.1.0.37及之前的所有版本,建议用户尽快升级到最新版本以修复此安全问题。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为Missing Authorization(缺少授权检查)。在Xagio SEO插件的某些API端点或功能模块中,程序未能正确验证请求发起者的身份和权限级别。攻击者可以通过构造特定的HTTP请求,利用低权限账户(如WordPress订阅者账户)访问本应需要管理员权限才能操作的功能接口。漏洞根源在于插件代码中使用了不安全的直接对象引用或缺少权限检查函数(如current_user_can())的正确调用。攻击者利用此漏洞可获取敏感信息、修改SEO配置或执行其他越权操作。