CVE-2025-63006CVE-2025-63006是WordPress插件EventPrime(事件日历管理插件)中的一个高危安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,允许低权限用户(如订阅者角色)访问和操作本应仅限管理员或其他高权限用户才能访问的功能和数据。EventPrime是一款流行的WordPress活动日历管理插件,被广泛应用于各类网站进行活动管理、日程安排和票务管理等功能。该漏洞存在于插件的访问控制机制中,由于缺少适当的权限验证,攻击者可以利用此漏洞绕过正常的访问控制策略,执行未授权的操作。这可能导致敏感活动信息泄露、用户数据被窃取、活动数据被篡改,甚至可能造成更严重的安全后果。Patchstack安全团队于2025年12月9日披露此漏洞,建议所有使用该插件的用户立即采取防护措施。
EventPrime插件在处理用户请求时存在访问控制缺陷。具体问题在于插件的多个API端点和函数调用缺少适当的权限检查(capability check)。攻击者只需拥有一个低权限账户(如订阅者角色),即可向服务器发送特制的请求,访问或修改本应受到保护的管理功能。该漏洞主要影响以下几个方面:1) 活动数据查询接口缺少权限验证,允许任意注册用户获取活动详情;2) 用户注册和票务系统存在越权访问,可被用于收集用户信息;3) 管理功能的某些操作缺少nonce验证或权限检查。由于WordPress的RBAC(基于角色的访问控制)系统未被正确应用,插件在执行关键操作前未能验证当前用户是否具有相应权限。攻击者可通过自动化工具批量探测和利用此漏洞,对网站安全造成严重威胁。