CVE-2025-69192CVE-2025-69192是WordPress平台下e-plugins开发的Real Estate Pro插件中存在的一个高危安全漏洞。该漏洞类型为Missing Authorization(缺失授权),CVSS评分达到7.3,属于高危级别。漏洞源于插件在访问控制安全级别配置上的错误,允许未经认证的攻击者绕过权限检查执行本应受保护的操作。由于该插件广泛用于房地产网站管理,攻击者可能利用此漏洞非法访问、修改或泄露敏感的房产数据、用户信息及管理功能。此漏洞无需任何用户交互,攻击者可通过网络直接发起攻击,对使用该插件的网站构成严重安全威胁。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件未能正确实施基于角色的访问控制(RBAC)策略。在Real Estate Pro插件版本2.1.5及以下版本中,某些敏感功能端点缺少适当的权限验证机制。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能操作的API接口或管理页面。由于CVSS向量显示攻击复杂度低(AC:L)且无需认证(PR:N),攻击者无需获取任何有效凭证即可利用此漏洞。常见受影响的操作包括但不限于:房产数据查询与修改、用户信息访问、配置参数篡改等。攻击者利用自动化工具可以快速扫描并利用此漏洞,大规模入侵使用该插件的WordPress站点。