CVE-2025-69191CVE-2025-69191是WordPress插件ListingHub中存在的一个高危安全漏洞,CVSS评分达到7.3分。该漏洞属于Missing Authorization(缺失授权)类型,存在于插件的访问控制机制中,允许未授权用户绕过安全检查执行本应需要相应权限才能进行的操作。ListingHub是一款用于创建和管理列表目录功能的WordPress插件,广泛应用于房地产、招聘黄页、商品目录等场景。攻击者无需获取任何用户凭据,即可利用此漏洞访问或修改敏感数据,包括但不限于 listing 信息、用户提交内容等。由于该插件在WordPress生态中被大量网站使用,此漏洞可能影响数千个网站的安全。漏洞影响范围涵盖插件1.2.7及以下所有版本。鉴于该漏洞利用难度低、无需认证即可发起攻击,建议受影响的用户立即采取修复措施。
该漏洞的根本原因在于ListingHub插件的多个端点缺少适当的权限检查和授权验证机制。插件在处理用户请求时,未正确验证请求者是否具有执行特定操作的权限。攻击者可以通过构造特定的HTTP请求,直接访问管理员或高级用户才能使用的功能接口。具体来说,插件的某些AJAX处理函数和页面模板直接响应用户请求,而没有调用current_user_can()或同等权限验证函数。这种错误的访问控制配置使得攻击者可以枚举和访问受限资源,包括:(1) 未经授权查看、创建、修改或删除listing条目;(2) 访问本应仅对管理员可见的设置页面;(3) 可能通过文件上传等功能实现进一步的攻击链扩展。由于WordPress的插件机制允许通过hook和filter与核心系统交互,攻击者利用此漏洞获取的管理权限级别的操作能力可能被用来进一步控制整个网站。