CVE-2025-66080CVE-2025-66080是WordPress插件WP Cookie Notice for GDPR, CCPA & ePrivacy Consent中的一个高危安全漏洞。该漏洞属于缺少授权检查(Missing Authorization)类型,也称为访问控制缺陷(Broken Access Control)。漏洞存在于插件的访问控制机制中,由于未能正确验证用户权限,攻击者可以在未经授权的情况下执行某些操作。攻击者利用该漏洞可以访问本应需要更高权限才能访问的功能或数据,对网站的安全性造成严重影响。作为一款广受欢迎的GDPR合规插件,该漏洞影响了大量使用该插件进行Cookie通知管理的WordPress网站。漏洞的CVSS评分为5.3,属于中等严重程度,但考虑到其利用门槛低且无需认证即可利用,实际威胁不容忽视。建议受影响的用户尽快升级到最新版本或采取临时缓解措施。
该漏洞的根本原因在于WP Cookie Notice插件对某些敏感操作的访问控制验证不足。在WordPress插件开发中,开发者通常需要使用current_user_can()等函数来验证当前用户是否具有执行特定操作的权限。然而,该插件在处理某些管理功能时未能正确实施权限检查,导致任何访问者(包括未登录用户)都可以触发这些功能。具体来说,插件的某些AJAX端点或管理接口缺少权限验证,攻击者可以通过构造特定的HTTP请求来绕过访问控制。这些请求可能涉及修改Cookie同意设置、访问管理面板功能或获取敏感配置信息。由于该插件主要处理GDPR、CCPA和ePrivacy合规相关的Cookie通知,攻击者可能利用此漏洞干扰网站的合规性设置,进而影响网站的合法运营和用户隐私保护。