CVE-2025-67917CVE-2025-67917是WordPress Traveler主题中的一个高危访问控制漏洞。该漏洞属于Missing Authorization(缺失授权)类型,存在于shinetheme Traveler主题的访问控制安全级别配置中。由于主题在开发过程中对某些敏感功能的访问控制机制配置不当,攻击者可以在未经认证的情况下访问本应需要授权才能访问的功能或数据。Traveler是一款流行的WordPress旅游主题,被广泛用于旅游、酒店、预订类网站。该漏洞影响版本从n/a至3.2.6,CVSS评分6.5,属于中等严重程度。攻击者可通过网络远程利用此漏洞,无需任何认证凭证或用户交互即可发起攻击。虽然该漏洞的机密性和完整性影响均为低(C:L/I:L),但其无需认证的特性使其在实际攻击场景中具有较高的利用价值。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。在Traveler主题中,某些管理功能或API端点缺少适当的权限检查机制。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限或更高权限才能访问的功能点。具体来说,主题在实现某些功能时使用了不安全的直接对象引用(IDOR)或缺少function-level access control(函数级访问控制)检查。攻击者可以利用这一点执行未授权的操作,如修改网站配置、访问敏感数据或执行管理操作。由于该漏洞的认证要求为PR:N(无需认证),攻击者无需获取任何有效的用户凭据即可发起攻击。漏洞的CVSS向量显示攻击向量为网络(AV:N),攻击复杂度低(AC:L),意味着该漏洞易于被远程自动化利用。