CVE-2025-60077CVE-2025-60077是WordPress插件YayPricing中的一个高危授权绕过漏洞,CVSS评分7.5。该漏洞由PatchStack安全团队的审计人员[email protected]发现并报告。漏洞类型为Missing Authorization(缺失授权),属于访问控制列表(ACL)未正确约束功能的严重安全问题。攻击者可利用此漏洞在无需任何认证和用户交互的情况下,通过网络远程访问本应受限的管理功能。由于CVSS向量的机密性影响评级为高(H),攻击者可能获取敏感的业务定价数据、客户信息或其他受保护资源。该漏洞影响版本从n/a至3.5.3(含),建议受影响的用户立即更新至最新版本以修复此安全风险。
该授权绕过漏洞存在于YayPricing插件的访问控制机制中。插件在实现某些敏感功能时,未正确验证用户的权限级别和访问权限。具体问题在于插件的函数访问约束(Accessing Functionality Not Properly Constrained by ACLs)设计缺陷,导致即使是非管理员用户或未认证的匿名用户也能访问本应受保护的功能点。攻击者可通过构造特定的HTTP请求,直接调用存在漏洞的API端点或函数,绕过正常的权限检查流程。由于漏洞存在于网络层面(AV:N),攻击者无需获取目标系统的任何凭据即可发起攻击。结合高机密性影响(C:H),攻击者可能利用此漏洞获取商业敏感数据,如定价规则、折扣策略、用户订单价格等信息。修复方案需要在所有敏感功能点添加适当的权限检查和用户认证验证。