CVE-2025-64261CVE-2025-64261是WordPress Appointment Booking Calendar插件中的一个高危安全漏洞,属于缺少授权(Missing Authorization)类型。该漏洞允许具有低权限的用户(如订阅者角色)通过利用错误配置的访问控制安全级别来执行本应需要更高权限才能完成的操作。Appointment Booking Calendar是一款广泛应用于WordPress网站的预约预订日历插件,版本从任意版本到1.3.95均受影响。攻击者可以利用此漏洞进行未授权访问,修改预约数据、访问敏感信息或执行其他越权操作。该漏洞的CVSS评分为5.4,属于中等严重程度,但结合WordPress网站的实际使用场景,可能导致用户隐私数据泄露、预约记录被篡改等严重后果。Patchstack安全团队于2025年11月13日披露了此漏洞,并建议用户立即更新到最新版本以修复安全问题。
该漏洞源于Appointment Booking Calendar插件在处理用户请求时未正确验证用户权限。插件的多个API端点缺少适当的权限检查,允许已认证的低权限用户(如订阅者角色)访问或修改本应需要管理员权限才能操作的资源。攻击者可以通过构造特定的HTTP请求来利用此漏洞,例如访问管理面板功能、读取其他用户的预约信息或修改日历配置。漏洞的核心问题在于插件使用了is_user_logged_in()等基础检查而非current_user_can()等权限验证函数,导致访问控制机制失效。攻击者需要拥有一个有效的WordPress账户即可利用此漏洞,无需特殊权限或复杂的前置条件。