CVE-2025-63039CVE-2025-63039是WordPress ListingPro主题中的一个中等严重性安全漏洞,属于Broken Access Control(访问控制失效)类型。该漏洞存在于ListingPro主题的2.9.9及之前版本中,由于访问控制机制配置不当,攻击者可以利用低权限账号执行超出其权限范围的操作。漏洞的CVSS评分为6.5,主要影响系统的数据完整性。攻击者通过网络远程利用此漏洞,无需用户交互即可发起攻击。虽然漏洞不影响机密性和可用性,但可能导致攻击者修改或破坏系统数据,对网站安全构成严重威胁。
该漏洞属于Missing Authorization(缺失授权)类型,是OWASP Top 10 2021中的A01:2021-Broken Access Control问题。ListingPro主题在处理用户请求时未正确验证用户的访问权限,导致经过身份验证的低权限用户可以访问或操作本应仅限高权限用户(如管理员)才能访问的功能和资源。攻击者首先注册一个普通用户账号,获取基本的访问权限后,通过构造特定的HTTP请求直接访问管理员级别的API端点或功能页面。由于服务器端缺少充分的权限检查,请求被错误地执行,从而允许攻击者执行未授权操作,如修改网站内容、访问敏感数据或更改系统配置。攻击的利用难度较低,攻击复杂度为L(Low),无需特殊的技术条件或攻击前准备。