CVE-2025-67568CVE-2025-67568是WordPress中xtemos Basel主题存在的一个高危授权缺失漏洞。该漏洞源于主题在处理用户请求时未能正确实施访问控制检查,允许未经身份验证的攻击者访问本应需要授权才能使用的敏感功能。攻击者可通过构造特定请求绕过安全限制,执行未授权操作。 Basel主题是一款流行的WordPress电商主题,被广泛应用于各类电子商务网站。由于该主题在多个端点缺少适当的权限验证机制,攻击者可以在不需要任何认证的情况下,利用此漏洞获取敏感信息、修改网站配置或执行其他越权操作。此漏洞影响范围广泛,所有使用 Basel 5.9.1 及以下版本的用户都面临潜在风险。鉴于该漏洞无需认证即可利用,且CVSS评分达到5.3,建议用户立即采取修复措施。
该授权缺失漏洞主要源于xtemos Basel主题在多个API端点和功能模块中未实施充分的访问控制验证。具体问题包括:1) 主题的AJAX处理器未正确验证用户权限;2) 某些管理功能缺少capability检查;3) 敏感操作端点未使用current_user_can()进行权限验证。攻击者可通过以下方式利用:构造HTTP请求直接访问受影响的功能端点,无需提供有效的认证凭证。由于PR:N(无需认证),任何网络用户都可发起攻击。漏洞影响主题从初始版本到5.9.1的所有版本。攻击者利用此漏洞可实现信息泄露(机密性低影响)、数据篡改(完整性低影响)等恶意操作。建议通过代码审计确认具体受影响的功能点,并实施基于WordPress角色的权限检查机制。