CVE-2025-64242CVE-2025-64242是WordPress插件Easy Property Listings中的一个高危安全漏洞,属于访问控制缺陷类型。该漏洞存在于3.5.22及以下版本中,由于插件在处理用户请求时缺少适当的授权检查,导致低权限用户(如订阅者角色)可以执行本应需要更高权限才能进行的操作。攻击者利用此漏洞可以绕过正常的权限验证机制,访问或修改本应受保护的数据和功能。此漏洞由Patchstack安全团队发现并报告,CVSS评分4.3,属于中等严重程度。虽然评分不高,但该漏洞可能被用于横向移动或作为更大攻击链的一部分,因此建议尽快修复。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在Easy Property Listings插件的多个端点中,开发者未能正确验证当前用户是否具有执行特定操作的权限。具体问题包括:1) 插件API端点缺少权限检查装饰器或函数;2) 部分敏感功能仅依赖前端JavaScript验证,服务器端未做二次验证;3) 某些管理功能使用了错误的capability检查逻辑。由于WordPress的订阅者角色默认权限较低,正常情况下无法访问或修改其他用户的数据,但该漏洞允许低权限用户通过构造特定请求来绕过这些限制。攻击者可以通过发送精心构造的HTTP请求来触发漏洞,例如修改请求中的用户ID参数或直接调用管理员API端点。