CVE-2025-5803CVE-2025-5803是WordPress平台VikBooking酒店预订引擎和管理系统(VikBooking Hotel Booking Engine & PMS)插件中的一个高危安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中。由于插件在处理敏感操作时未能正确验证用户权限,攻击者可以在无需任何认证的情况下访问或操作本应需要授权才能访问的功能。此漏洞影响版本从n/a至1.8.2(含),CVSS评分为5.3(中危)。攻击者可通过网络远程利用此漏洞,无需用户交互或特殊权限即可发起攻击。该漏洞由Patchstack团队的安全研究人员发现并报告,漏洞编号为CVE-2025-5803。成功利用此漏洞可能导致敏感数据泄露、预订信息被篡改或系统功能被滥用,对使用该插件的酒店网站构成安全风险。
VikBooking插件在处理WordPress REST API请求时存在授权验证缺陷。插件注册了多个REST API端点用于管理酒店预订、房间信息和客户数据,但这些端点中部分敏感操作缺少current_filter检查或权限验证回调函数。具体而言,当插件处理涉及预订管理、房间分配或客户信息查询的请求时,系统未能正确执行current_user_can()或同等权限验证机制。由于WordPress的REST API默认允许未认证用户访问公开端点,攻击者可以直接构造针对这些脆弱端点的HTTP请求,绕过身份验证和授权检查。攻击者可通过发送精心设计的GET/POST请求来枚举和访问未受保护的API功能,包括查看预订详情、修改房间状态或提取客户联系信息。该漏洞的技术根因在于插件开发过程中对非管理员用户访问控制的不当实现,开发者可能假设所有请求都来自已登录的管理员用户,但实际上REST API端点对匿名访问是开放的。CVSS向量AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N明确表明攻击者可通过网络远程发起攻击,无需特殊权限,在无用户交互的情况下即可利用此漏洞,机密性和完整性影响均为低级别。