CVE-2025-66107CVE-2025-66107是WordPress插件"Subscriptions & Memberships for PayPal"中的一个高危安全漏洞。该插件由Scott Paterson开发,主要用于在WordPress网站上管理PayPal订阅和会员功能。漏洞类型为Missing Authorization(缺失授权),属于访问控制安全缺陷。攻击者无需任何认证凭据,即可利用该漏洞访问本应受保护的敏感功能或数据。由于该插件处理的是支付和会员订阅相关业务,漏洞可能导致用户隐私信息泄露,包括订阅者个人资料、支付历史、会员等级等敏感数据被未授权访问。CVSS评分5.3分,中危等级,主要影响系统的机密性。该漏洞影响版本从插件初始版本到1.1.7版本,建议用户尽快升级到最新修复版本以消除安全风险。
该漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中最常见的安全问题之一。具体来说,插件在实现某些关键功能时,未正确验证用户的访问权限。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员或订阅者权限才能访问的API端点或页面。由于插件使用WordPress的REST API架构,但未对关键路由实施适当的权限检查,导致任何匿名用户都能执行受限操作。漏洞主要存在于插件的订阅管理、会员资料查看、支付记录查询等功能模块中。攻击者无需登录即可获取订阅者列表、查看会员详细信息、获取PayPal交易数据等敏感信息。这种访问控制缺陷可能为后续更复杂的攻击(如社会工程学攻击、精准钓鱼)提供有价值的数据支持。