CVE-2025-9194CVE-2025-9194是WordPress平台中广泛使用的Constructor主题存在的一个安全漏洞。该漏洞源于主题代码中clean()函数缺少必要的能力检查(capability check),导致经过身份验证的攻击者可以在未经适当授权的情况下触发主题清理操作。Constructor主题是一款流行的WordPress主题,允许用户通过可视化界面构建网站布局。然而,该主题在处理AJAX请求时未对调用clean()函数的请求进行充分的权限验证,使得任何具有Subscriber级别(订阅者)访问权限及以上的认证用户都能够执行该操作,从而可能修改主题相关的数据或配置。
根据CVSS 3.1评分系统,该漏洞评分为4.3分,属于中等严重等级。漏洞的利用需要攻击者拥有有效的WordPress账户(最低订阅者权限),但不需要用户交互,且可通过网络远程触发。虽然该漏洞不会直接导致机密性泄露或服务中断,但会对数据完整性产生低级别影响,可能被攻击者用来篡改主题设置、删除主题数据或进行其他恶意操作。该漏洞由Wordfence安全团队的研究员发现并报告,披露日期为2025年10月3日。
该漏洞的核心问题在于Constructor主题的AJAX处理文件中clean()函数缺少适当的能力检查(capability check)。在WordPress中,AJAX请求通常通过admin-ajax.php处理,主题或插件可以通过wp_ajax_动作钩子注册处理函数。正常的做法是在处理函数内部检查当前用户是否具有执行该操作的权限,例如使用current_user_can()函数验证用户角色。
在Constructor主题1.6.5及之前版本中,clean()函数被注册为AJAX动作处理程序,但缺少必要的能力验证。这意味着任何通过身份验证的用户(包括最低权限的Subscriber订阅者)都可以通过发送特定的AJAX请求来调用该函数。攻击者利用此漏洞时,首先需要拥有一个有效的WordPress账户(可通过注册或购买获得),然后构造一个针对clean()函数的AJAX请求,发送到WordPress的admin-ajax.php端点。由于服务器端未进行权限检查,请求会被直接处理,从而触发主题清理操作。
该漏洞的利用门槛较低,但需要认证访问。攻击者可以利用此漏洞修改主题数据,虽然影响有限(完整性影响为低),但仍可能被用于进一步的攻击链中,例如清除安全日志、修改主题配置以配合其他漏洞利用,或作为权限提升链中的一环。