CVE-2025-67572CVE-2025-67572是WordPress PenNews主题中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞由PatchStack安全团队发现([email protected]),存在于PenNews主题6.7.4之前的所有版本中。攻击者可利用该漏洞绕过正常的访问控制机制,访问本应需要相应权限才能访问的功能或数据。由于该漏洞无需认证即可利用(PR:N),且攻击复杂度较低(AC:L),远程攻击者可以通过网络直接发起攻击。CVSS 3.1评分为5.3,属于中等严重程度,主要影响系统的完整性和机密性(I:L, C:L)。建议所有使用PenNews主题的用户尽快升级到6.7.4或更高版本,以消除该安全风险。
该漏洞属于WordPress插件/主题中常见的访问控制缺陷(Broken Access Control)。在PenNews主题中,某些敏感功能或API端点缺少适当的权限检查,导致未经授权的用户可以执行本应需要管理员或其他高级权限的操作。攻击者可以通过构造特定的HTTP请求,直接访问这些未受保护的端点或功能模块。由于CVSS向量显示攻击向量为网络(AV:N)、无需认证(PR:N)、无需用户交互(UI:N),攻击者可以在不获取任何用户凭证的情况下远程利用此漏洞。漏洞的根本原因在于主题开发时未遵循最小权限原则,对关键功能缺少current_user_can()或is_user_logged_in()等权限验证函数。攻击者通常利用自动化工具扫描目标站点,识别受影响版本后构造恶意请求即可触发漏洞。