CVE-2025-14507EventPrime是一款流行的WordPress活动日历、预订和票务管理插件,在全球范围内被广泛使用。该插件在4.2.7.0及之前的所有版本中存在严重的安全漏洞,攻击者可通过REST API接口无需认证即可访问敏感的预订数据。漏洞根源在于插件的REST API端点(class-eventprime-rest-api.php)缺乏适当的访问控制机制,当管理员在后台启用API功能后,攻击者可以直接调用相关API接口获取用户敏感信息。受影响的数据包括用户姓名、电子邮件地址、票务详情、支付信息和订单密钥等。由于该漏洞影响范围广且利用门槛低,建议所有使用该插件的用户立即采取防护措施。
该漏洞存在于EventPrime插件的REST API实现中,具体位置在eventprime-rest-api.php文件的第447行和第651行附近的代码。当管理员在WordPress后台启用EventPrime的API功能后,插件会注册多个REST API端点用于处理活动、预订和票务相关请求。然而,这些API端点在设计时未实施充分的权限检查和身份验证机制,导致任何未经认证的用户都可以通过发送HTTP请求来访问这些端点。攻击者只需构造特定的API请求,如请求/bookings、/tickets或/orders等端点,即可获取存储在数据库中的敏感预订数据。漏洞代码缺少current_user_can()或is_user_logged_in()等权限验证函数,使得API响应中直接返回完整的用户信息和订单详情。插件在4.2.7.0版本中进行了部分修复,但建议用户升级到最新版本以获得完整保护。