CVE-2025-66088CVE-2025-66088是WordPress PropertyHive插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺失授权(Missing Authorization)类型,源于插件对访问控制安全级别的错误配置。攻击者无需任何认证凭证即可利用此漏洞,访问本应受保护的功能或数据。由于该插件广泛用于房地产网站,攻击者可能借此获取敏感房产信息、用户数据或执行未授权操作。此漏洞影响版本从n/a至2.1.12的所有版本,建议用户立即升级到最新修复版本以消除安全风险。
该漏洞存在于PropertyHive插件的访问控制机制中,插件在实现某些功能时未能正确验证用户权限。具体表现为:1) 插件的某些API端点或管理功能缺少权限检查;2) 攻击者可以通过构造特定请求绕过访问控制;3) 由于PR:N(无需权限)和UI:N(无需交互),攻击者可直接通过网络请求利用;4) 漏洞主要影响机密性(C:H),可能导致敏感数据泄露。攻击者通常通过枚举插件功能点,识别未授权可访问的端点,然后直接调用相关API获取数据或执行操作。