CVE-2025-66063CVE-2025-66063是WordPress插件WP Google Review Slider中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许具有低权限的用户(如订阅者角色)执行本应需要更高权限才能进行的操作。攻击者可以利用此漏洞绕过正常的访问控制检查,访问或修改本应受保护的功能和数据。由于该插件用于在WordPress网站上展示Google评论,漏洞可能被利用来篡改评论显示内容或获取敏感配置信息。CVSS 3.1评分5.4,属于中等严重程度,但考虑到其利用门槛低且可在网络环境下远程利用,仍需及时修复。该漏洞影响17.4及以下所有版本。
该漏洞源于WP Google Review Slider插件在处理用户请求时未能正确验证用户的权限级别。插件的多个AJAX端点或管理功能缺少wp_verify_nonce或current_user_can等权限检查函数。具体来说,当低权限用户(如订阅者)发送请求到插件的admin-ajax.php端点或直接访问某些管理路由时,服务器未能验证用户是否具有管理插件的权限。这允许攻击者通过构造特定请求,绕过前端访问控制,执行诸如导出评论数据、修改插件设置或访问Google API配置等敏感操作。攻击者只需注册一个低权限账户,即可利用此漏洞获取未授权的访问能力。由于CVSS向量显示攻击复杂度低且无需用户交互,漏洞利用相对简单。