CVE-2025-66079CVE-2025-66079是WordPress平台Gutenverse Form插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许低权限攻击者绕过正常的访问控制机制,执行超出其权限范围的操作。漏洞影响版本从初始版本至2.2.0版本,CVSS评分6.5,属于中等严重程度。Gutenverse Form是Gutenverse页面构建器的重要组成部分,广泛应用于WordPress网站开发。由于插件在处理用户请求时未进行充分的权限验证,攻击者可以通过构造特定请求来访问或修改本应需要更高权限才能操作的功能。此漏洞可能被利用来进行数据篡改、配置修改等恶意操作,对网站安全性和数据完整性构成严重威胁。漏洞由Patchstack安全团队于2025年11月21日披露,建议受影响用户立即采取修复措施。
该漏洞属于Broken Access Control(访问控制失效)类漏洞,具体表现为插件在关键功能点缺少适当的权限检查。攻击者利用该漏洞可以:(1) 通过低权限账户(如订阅者角色)发送特制请求;(2) 请求绕过正常的权限验证流程;(3) 访问或修改仅管理员可用的表单数据或设置;(4) 利用HTTP请求中的参数操纵实现未授权操作。漏洞主要影响Gutenverse Form插件的前端提交接口和后台管理功能。攻击者无需特殊工具,仅需了解WordPress REST API或AJAX端点的基本工作原理即可发起攻击。CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N表明该漏洞可通过网络低复杂度利用,需要低权限但无用户交互即可实现,完整性影响为高,机密性和可用性无影响。