CVE-2025-66082CVE-2025-66082是WordPress WpEvently插件中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于magepeopleteam开发的WpEvently和mage-eventpress插件中,攻击者可利用错误配置的访问控制安全级别,在无需认证的情况下访问本应受保护的功能或数据。CVSS评分为5.3(MEDIUM),攻击向量为网络攻击,无需认证和用户交互即可利用。漏洞主要影响信息的机密性(机密性影响为低),可能导致敏感数据泄露。由于该插件广泛用于WordPress网站的活动管理和事件追踪,漏洞可能影响大量使用该插件的网站。Patchstack安全团队于2025年11月21日披露此漏洞,建议受影响的用户立即采取修复措施。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在WpEvently插件中存在多个API端点或功能模块未正确实施权限检查。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限或用户认证才能访问的管理功能、事件数据或用户信息。由于插件在处理请求时仅检查了用户是否登录,而未验证用户是否具有执行特定操作的权限,导致权限提升和信息泄露风险。攻击者可能利用此漏洞获取其他用户的活动数据、修改事件信息或执行管理员操作。CVSS向量AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N表明这是一个可通过网络利用的低复杂度漏洞,无需认证和用户交互即可成功利用。