CVE-2025-66100CVE-2025-66100是WordPress插件RestroPress(版本3.2.3.5及更低版本)中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在关键功能处缺少适当的权限验证和访问控制检查,导致低权限用户可以执行本应需要更高权限才能进行的操作。攻击者可以利用此漏洞绕过正常的权限验证机制,访问或操作本应受保护的功能和数据。RestroPress是一款用于WordPress网站的餐厅订餐和在线点餐系统插件,广泛应用于餐饮行业的网站建设中。该漏洞的CVSS评分为6.5,属于中等严重程度,但由于其涉及访问控制机制的安全缺陷,可能导致敏感数据泄露或业务逻辑被恶意利用。建议使用该插件的网站管理员尽快升级到最新版本或采取临时缓解措施。
该漏洞的根本原因在于RestroPress插件在多个API端点和功能模块中未实施充分的权限检查机制。攻击者(即使是具有最低权限的用户)可以通过构造特定的HTTP请求来触发未经授权的操作。漏洞主要影响以下几个方面:1) 订单管理功能:攻击者可以查看、修改或删除其他用户的订单信息;2) 支付处理流程:可能绕过支付验证逻辑;3) 用户数据访问:获取其他用户的个人信息和交易记录。攻击者通常需要先获取WordPress网站的低权限账户(如订阅者角色),然后利用该账户发送精心构造的请求到受影响的API端点。由于插件在服务端缺少current_user_can()或类似权限检查函数的有效调用,服务器会错误地处理这些请求并返回敏感数据或执行受限操作。此漏洞的利用不需要任何用户交互,攻击者可以在任何时间发起攻击。