CVE-2025-66075CVE-2025-66075是WordPress插件WP Cookie Notice for GDPR, CCPA & ePrivacy Consent中的一个高危访问控制漏洞。该插件版本小于等于4.0.3存在Missing Authorization(缺少授权检查)问题,攻击者可以利用错误配置的访问控制安全级别进行未授权操作。由于该插件用于处理GDPR、CCPA和ePrivacy合规的Cookie通知功能,漏洞可能允许低权限用户执行本应需要更高权限才能完成的操作。CVSS评分4.3属于中等严重程度,但考虑到涉及敏感的用户隐私合规数据,建议尽快修复。漏洞由Patchstack安全团队发现并披露,发现者邮箱为[email protected]。
该漏洞属于WordPress插件中常见的Broken Access Control(访问控制失效)类型。在WP Cookie Notice插件中,某些敏感功能或API端点缺少适当的权限检查,导致具有低权限(如订阅者角色)的用户可以访问或修改本应仅限管理员操作的功能。攻击者可以通过构造特定的HTTP请求,利用缺少nonce验证或capability检查的函数调用,执行未授权的操作。漏洞影响插件的Cookie同意设置、GDPR合规配置等核心功能。由于该插件直接影响网站的隐私合规性,漏洞被利用可能导致网站违反GDPR、CCPA等法规要求。修复方案需要在所有敏感操作前添加current_user_can()权限检查和wp_verify_nonce()令牌验证。