CVE-2025-12685CVE-2025-12685是WordPress WPBookit插件中的一个跨站请求伪造(CSRF)漏洞。该插件是一款用于WordPress网站的预约预订管理插件,版本从初始版本到1.0.7均受影响。漏洞的根本原因在于插件在执行客户删除操作时未实施有效的CSRF令牌验证机制。攻击者可以利用此漏洞构造恶意网页或链接,诱使已登录的管理员或具有删除客户权限的用户在不知情的情况下向目标网站发送删除客户的请求。由于该操作不需要攻击者进行身份认证,且利用过程简单,只需诱导目标用户访问恶意页面即可,因此该漏洞具有较高的利用可行性和实际威胁。攻击者通过滥用此漏洞可以删除任意客户记录,可能导致业务数据丢失、服务中断等严重后果,对使用该插件的WordPress网站构成中等程度的安全风险。
该CSRF漏洞存在于WPBookit插件的删除客户功能中。在正常的Web应用程序中,删除操作应当包含一个随机生成的CSRF令牌,服务器端验证该令牌的有效性后才能执行删除。然而,该插件在实现删除客户功能时缺少这一关键的安全验证步骤。攻击者可以通过构造一个包含删除客户请求的HTML表单,并利用受害者的已认证会话来自动提交该请求。当具有管理权限的用户访问攻击者控制的恶意页面时,浏览器会自动携带该用户的认证Cookie向目标站点发送POST请求。由于浏览器会自动附带同域名下的Cookie,服务器会认为这是一个合法的已认证请求,从而执行删除操作。攻击者只需知道目标客户的ID即可构造恶意请求,无需获取任何凭据或绕过身份验证机制。