CVE-2025-14065CVE-2025-14065是WordPress Simple Bike Rental插件中的一个高危安全漏洞,CVSS评分4.3(中危)。该漏洞存在于插件的AJAX处理功能中,由于缺少对'simpbire_carica_prenotazioni' AJAX动作的权限验证检查,导致任何已认证用户(拥有Subscriber级别权限及以上)可以未经授权访问所有预订记录。攻击者利用此漏洞可以获取客户的敏感个人信息(PII),包括姓名、电子邮件地址和电话号码等。该漏洞影响插件1.0.6及以下所有版本,由于WordPress的Subscriber角色是最低权限角色之一,攻击门槛极低,潜在影响范围广泛。
漏洞根源在于Simple Bike Rental插件的AJAX端点(admin-ajax.php)缺少WordPress capability检查。攻击者通过构造特定的AJAX请求,调用'simpbire_carica_prenotazioni'动作,插件直接返回所有预订记录而未验证用户权限。攻击利用过程:首先攻击者需要一个WordPress账户(最低Subscriber级别),然后构造POST请求到wp-admin/admin-ajax.php,包含action参数设置为'simpbire_carica_prenotazioni',插件直接查询数据库返回JSON格式的预订数据,包含所有客户的PII信息。漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别,攻击者可批量获取用户敏感数据用于后续社会工程攻击或身份盗窃。