CVE-2025-7733CVE-2025-7733是WordPress平台下WP JobHunt招聘插件的一个中危安全漏洞,该插件被JobCareer主题广泛使用。漏洞存在于cs_update_application_status_callback函数中,由于缺少对用户控制键的充分验证,存在不安全的直接对象引用(IDOR)问题。攻击者利用此漏洞可以绕过正常的权限检查,以具有Candidate(求职者)级别访问权限的认证用户身份,向网站任意用户发送包含恶意HTML内容的邮件。这些邮件看起来像是来自网站的官方邮件,能够绕过邮件安全过滤系统,使受害者更容易受到钓鱼攻击或社会工程学攻击。由于CVSS评分为4.3且攻击复杂度低、权限要求低,此漏洞在实际环境中容易被利用。建议受影响用户尽快升级到最新版本或在官方发布修复前采取临时缓解措施。
该漏洞的根本原因在于WP JobHunt插件的cs_update_application_status_callback AJAX处理函数未对用户提交的键值进行充分的权限验证和输入校验。在正常的访问控制设计中,更新申请状态的操作应当仅允许特定角色(如管理员或招聘经理)执行,且应验证目标申请与当前用户的关系。然而,由于缺少这些关键的安全检查,具有Candidate角色的认证用户可以通过操纵请求参数中的对象标识符,直接访问和修改其他用户的申请记录。更严重的是,该函数还负责触发邮件通知功能,攻击者可以在状态更新参数中注入HTML内容,由于这些邮件由网站服务器生成,会被邮件客户端视为可信来源。攻击者只需构造一个带有目标用户ID和恶意HTML内容的AJAX请求,即可触发邮件发送。这种IDOR漏洞结合邮件内容注入的组合利用方式,大大增加了攻击的危害性和隐蔽性。