CVE-2025-64243CVE-2025-64243是WordPress Directory Pro插件中的一个高危安全漏洞,CVSS评分4.3,属于中等严重程度。该漏洞为缺失授权(Missing Authorization)类型,存在于插件的访问控制安全级别配置中。攻击者可利用此漏洞绕过正常的权限检查,对本应受保护的功能和数据进行未授权访问。由于该插件广泛用于构建商业目录网站,漏洞可能影响大量使用该插件的企业网站,导致敏感商业信息泄露或业务逻辑被滥用。漏洞影响范围涵盖所有低于或等于2.5.6版本的安装实例。
该漏洞源于Directory Pro插件在实现访问控制机制时,未正确验证用户权限级别。插件在处理目录条目访问、编辑和管理功能时,缺少适当的授权检查,允许低权限用户(如订阅者、贡献者)执行原本仅管理员可用的操作。攻击者可通过构造特定的HTTP请求,直接调用后端API端点,绕过前端权限验证。关键问题在于插件使用is_user_logged_in()等基础函数而非current_user_can()进行权限验证,导致认证用户可访问任何其他认证用户的数据。建议使用WordPress内置的current_user_can()函数进行细粒度权限控制,并对所有AJAX和REST API端点实施严格的角色和能力检查。