CVE-2025-64219CVE-2025-64219是WordPress插件Business Directory中发现的严重访问控制漏洞。该漏洞存在于Strategy11 Team开发的Business Directory插件中,允许低权限用户(如订阅者角色)绕过正常的访问控制检查,执行本应需要更高权限才能进行的操作。攻击者可利用此漏洞访问或修改其他用户的数据,包括商业目录中的敏感信息。由于该插件广泛用于创建和管理商业目录网站,此类漏洞可能导致大量商业敏感信息泄露。CVSS评分4.3,属于中危漏洞,但考虑到WordPress插件的普及程度,实际影响范围可能更广。攻击复杂度低,无需特殊条件即可利用,对机密性和完整性有较低影响。
该漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中最常见的安全问题之一。具体而言,插件的某些管理功能缺少适当的权限检查,导致经过认证的低权限用户能够访问或操作本应需要管理员权限的功能。在WordPress的权限体系中,订阅者(subscriber)角色通常只能管理自己的个人资料,但该漏洞允许这类用户绕过角色权限限制。在business-directory-plugin 6.4.18及以下版本中,插件未能正确验证用户是否具有执行敏感操作(如修改目录条目、访问管理面板等)的权限。攻击者可通过构造特定的HTTP请求,直接调用后台API端点,在未验证权限的情况下执行操作。修复版本为6.4.19,建议用户立即升级。