CVE-2025-62129CVE-2025-62129是WordPress插件Magnigenie RestroPress中存在的一个授权缺失漏洞(Missing Authorization Vulnerability)。该漏洞允许未经身份验证的攻击者利用配置错误的访问控制安全级别进行攻击。RestroPress是一款用于WordPress网站的餐厅订单和外卖管理系统插件,帮助餐厅业主在线接受订单和管理外卖配送服务。由于该插件在访问控制方面存在缺陷,攻击者可以在无需任何认证的情况下访问本应受限的功能或数据。CVSS 3.1评分5.3,属于中等严重程度,主要影响系统的机密性。漏洞影响RestroPress从n/a版本开始直到3.2.7版本的所有版本。攻击者可通过网络远程利用此漏洞,无需获取任何用户凭据或进行用户交互操作。此类授权缺失漏洞通常是由于开发人员在编写代码时未能正确实施权限检查机制,导致敏感功能暴露给未授权用户。
Magnigenie RestroPress插件的授权缺失漏洞源于其访问控制机制配置不当。该插件在实现某些功能时未能正确验证用户权限,允许未认证用户执行本应需要管理员权限的操作。攻击者可以利用这一缺陷,通过发送特制的HTTP请求来访问受保护的管理端点或API接口。在CVSS 3.1向量中,攻击向量为网络可访问(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N),影响范围为未改变(S:U),机密性受影响较低(C:L),完整性和可用性不受影响(I:N/A:N)。利用此漏洞的攻击流程通常包括:识别目标WordPress网站上运行的RestroPress插件版本,然后构造针对存在授权缺陷的功能端点的请求。由于插件未能对关键操作实施适当的权限检查,攻击者可以直接调用相关API或功能模块,获取敏感信息或执行未授权操作。