CVE-2025-66105Magepeople inc. 开发的 Bus Ticket Booking with Seat Reservation WordPress 插件存在权限缺失漏洞。由于未正确配置访问控制安全级别,未经身份验证的远程攻击者可利用此漏洞绕过授权检查,执行未授权的操作。该问题影响了 5.6.8 之前的所有版本,可能导致数据完整性受损。此漏洞攻击难度低且无需用户交互,通过网络即可发起攻击。
该漏洞属于 Web 应用程序中的访问控制失效类型。在受影响的 WordPress 插件中,特定的 AJAX 动作或 API 端点未对当前用户身份进行验证。根据 CVSS 3.1 评分向量,攻击者无需拥有账户或登录状态(PR:N),即可通过网络(AV:N)发起攻击。利用过程不需要复杂的用户交互(UI:N)。攻击者只需向存在漏洞的 URL 发送特制的 POST 或 GET 请求,即可触发插件内部的敏感功能。这通常会导致未授权的数据修改,例如更改车票预订状态或篡改座位信息(I:L)。由于缺乏身份验证,任何能访问网站的人都可以利用此漏洞,这增加了潜在的风险面。