CVE-2025-66087CVE-2025-66087是WordPress Property Hive插件中的一个高危安全漏洞,CVSS评分4.3,属于中等严重程度。该漏洞属于访问控制类缺陷,由于插件在处理用户请求时未能正确验证用户权限,导致低权限用户(如订阅者角色)可以执行本应需要更高级别权限才能完成的操作。攻击者可以利用此漏洞绕过正常的访问控制机制,访问或修改本应受保护的资源或功能。此漏洞影响Property Hive插件从任意版本到2.1.12的所有版本,攻击复杂度低,无需用户交互即可实现攻击。该漏洞由Patchstack团队的安全研究人员发现并报告,漏洞编号为WPS-2025-0123。
Property Hive插件在处理特定功能请求时存在访问控制缺陷。漏洞主要源于插件未能对关键操作进行充分的权限验证。具体来说,插件的某些API端点或功能函数缺少current_user_can()或类似权限检查函数,导致任何已认证用户(包括低权限用户)都可以触发这些敏感操作。攻击者只需拥有一个基本的WordPress账户(如订阅者角色),即可通过构造特定的HTTP请求来调用本应需要管理员权限才能访问的功能。这种缺陷允许攻击者执行越权操作,可能导致数据泄露、配置修改或其他未授权操作。漏洞利用的关键在于识别插件中缺少权限检查的代码路径,然后通过自动化工具或脚本发送精心构造的请求。由于WordPress的权限体系设计,订阅者角色通常只能访问有限的个人资料信息,但该漏洞打破了这一隔离机制。