CVE-2025-63013CVE-2025-63013是WordPress插件WP Hotel Booking中的一个敏感信息泄露漏洞。该漏洞属于敏感系统信息暴露给未授权控制范围的安全问题,允许攻击者检索嵌入的敏感数据。WP Hotel Booking是ThimPress开发的一款流行的WordPress酒店预订管理插件,广泛应用于酒店、民宿、短租等住宿行业的网站。该插件提供了房间管理、预订系统、支付集成、客户管理等功能。由于插件在处理用户请求时未能正确限制对敏感信息的访问权限,攻击者可以通过构造特定的请求来获取系统中的敏感数据,包括但不限于客户个人信息、预订记录、支付信息等。CVSS评分为4.3,属于中等严重程度,攻击复杂度低,无需特殊权限即可利用,但造成的影响主要限于机密性方面的低程度信息泄露。此漏洞影响版本从n/a至2.2.7,建议用户尽快升级到最新修复版本以消除安全风险。
该漏洞源于WP Hotel Booking插件在处理某些API端点或页面请求时,未对用户权限进行充分的验证和限制。攻击者可以利用该插件的公开访问接口,发送特制的HTTP请求来触发敏感数据返回。具体来说,插件在实现数据检索功能时,直接从数据库中查询敏感信息并返回给请求端,而没有检查请求者是否具有相应的访问权限或对请求进行适当的访问控制过滤。由于该插件的某些数据查询接口对所有访问者开放,攻击者无需进行身份认证或仅需低权限账户即可利用此漏洞。漏洞主要影响插件的数据查询模块,攻击者可能通过遍历参数或修改请求中的特定字段来获取不同类型的敏感数据。此类漏洞的危险性在于它不需要复杂的攻击技术,攻击者只需了解请求格式即可提取系统敏感信息。修复方案应在所有数据访问点实施严格的权限检查,确保只有授权用户才能访问敏感数据。