CVE-2025-66077CVE-2025-66077是WordPress平台wpWax Legal Pages插件中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于插件的访问控制机制中,由于错误配置的安全级别,允许未经身份验证的攻击者访问本应受保护的功能和敏感数据。攻击者可以利用此漏洞绕过正常的权限检查,直接调用受限的API端点或功能模块,从而获取未授权的信息或执行非法操作。该漏洞影响Legal Pages插件从任意版本到1.4.6的所有版本,由于该插件广泛用于WordPress网站的法律页面管理,漏洞可能影响大量使用该插件的网站。CVSS 3.1评分5.3表明该漏洞具有中等严重性,主要影响系统的完整性和机密性。
该漏洞的根本原因在于wpWax Legal Pages插件的访问控制机制配置错误。插件在实现某些敏感功能时,未正确实施权限检查和用户身份验证。具体表现为:插件的某些API端点或功能模块缺少必要的授权验证步骤,允许未经认证的用户直接访问本应受保护的资源。攻击者可以通过构造特定的HTTP请求,直接调用这些未受保护的端点,从而绕过正常的访问控制流程。这种错误配置的访问控制机制使得攻击者能够以低权限或无权限状态执行本应需要高权限的操作,例如访问、修改或删除法律页面内容。漏洞的利用不需要任何用户交互,攻击者可在完全远程的情况下发起攻击,且无需预先获取任何凭证。