CVE-2025-66065CVE-2025-66065是Jegstudio公司开发的Gutenverse WordPress插件中的一个高危安全漏洞。该漏洞属于OWASP Top 10 2021中的A01:2021-Broken Access Control(访问控制失效)类别。漏洞源于插件在处理用户请求时未能正确实施授权检查,导致低权限用户(如订阅者、贡献者等角色)可以执行本应需要更高级别权限才能完成的操作。攻击者利用此漏洞可以绕过正常的访问控制机制,访问或修改本应受保护的资源,包括但不限于主题配置、页面模板、样式设置等敏感功能。这种访问控制配置错误可能会导致数据泄露、内容篡改或网站功能异常。由于该漏洞不需要用户交互即可利用,且攻击复杂度较低,因此对使用受影响版本插件的WordPress网站构成严重安全威胁。建议所有使用Gutenverse插件的网站管理员立即检查并更新到最新版本。
Gutenverse插件在版本3.2.1及之前存在缺失授权漏洞。漏洞的根本原因在于插件的多个API端点未能正确验证当前用户的权限状态。具体来说,当低权限用户(如订阅者角色)发送特定请求到插件的REST API时,服务器端未能检查用户是否具有执行相应操作的权限。这允许攻击者通过构造恶意请求来访问或修改通常只有管理员才能访问的功能。该漏洞影响插件的Gutenverse组件,该组件提供可视化页面构建功能。攻击者可以利用此漏洞执行以下操作:1) 读取或导出主题配置和模板数据;2) 修改页面布局和样式设置;3) 访问内部API功能而无需适当授权。由于WordPress的REST API默认对所有用户开放(即使是非管理员用户),这一漏洞的利用门槛相对较低。攻击者只需了解API端点结构和参数格式即可发起攻击,无需高级技术技能或特殊工具。