CVE-2025-12175CVE-2025-12175是WordPress平台The Events Calendar插件中的一个授权缺陷漏洞。该漏洞存在于插件的'tec_qr_code_modal'AJAX端点,由于缺少适当的权限检查,认证攻击者(拥有订阅者级别或更高权限)可以在未经授权的情况下访问该功能。具体来说,攻击者能够查看未发布的草稿事件名称,并生成或查看这些事件的QR码。此漏洞影响所有版本至6.15.9,CVSS评分为4.3,属于中等严重程度。虽然该漏洞不直接导致数据篡改或系统完全沦陷,但攻击者可利用其获取敏感事件信息,包括可能包含商业计划、会议安排等敏感内容的草稿事件。Wordfence安全团队于2025年10月31日披露了此漏洞,建议用户尽快更新至修复版本6.15.10。
该漏洞属于OWASP Top 10中的Broken Access Control(授权失效)类别。在The Events Calendar插件6.15.9及更早版本中,'tec_qr_code_modal'AJAX端点缺少WordPress的权限验证机制。正常情况下,WordPress AJAX端点应使用wp_verify_nonce()验证nonce令牌,并使用current_user_can()检查用户权限。然而,该端点直接处理请求而未验证用户是否具有管理事件的权限。攻击者只需拥有一个低权限账户(如订阅者角色),即可通过构造特定AJAX请求调用tec_qr_code_modal动作,传入目标事件的ID参数。服务器端代码会直接返回该事件的详细信息和QR码数据,包括草稿状态的事件内容。这使得攻击者可以枚举系统中的所有事件,包括未公开发布的敏感事件信息。攻击过程无需任何用户交互,可在短时间内自动化批量获取数据。