CVE-2025-66086CVE-2025-66086是WordPress插件SMS Alert Order Notifications中的一个高危安全漏洞。该插件版本从任意版本至3.8.8均受影响。漏洞类型为缺失授权(Broken Access Control),允许未经认证的攻击者利用配置错误的访问控制安全级别。由于该插件用于发送订单通知短信,攻击者可能通过API端点或相关功能模块访问敏感功能,在未经授权的情况下修改短信通知配置、获取订单信息或执行未经许可的操作。此漏洞无需用户交互,攻击者可直接通过网络发起攻击,对系统的机密性和完整性造成一定风险。
该漏洞存在于SMS Alert插件的访问控制机制中。由于缺少适当的权限验证,攻击者可以直接访问本应需要管理员权限的功能端点。攻击者可能通过构造特定的HTTP请求来访问以下内容:1) 订单通知短信配置接口;2) 用户手机号码数据库;3) 短信发送功能API。攻击者无需登录后台或获取任何凭据即可利用此漏洞。在WordPress插件架构中,通常通过admin_init或init钩子注册管理功能,但本插件未正确使用current_user_can()等权限检查函数,导致匿名用户也能触发敏感操作。攻击者可能利用此漏洞获取客户订单信息、修改短信模板或劫持通知功能。