CVE-2025-66108CVE-2025-66108是WordPress插件TNC Toolbox: Web Performance中的一个中等严重性安全漏洞。该漏洞由Patchstack团队的安全研究员发现,属于访问控制类缺陷(Broken Access Control)。漏洞源于插件在处理用户请求时未能正确验证用户的权限级别,导致具有低权限的认证用户(如订阅者角色)可以执行本应需要更高权限(如管理员)才能执行的操作。攻击者利用此漏洞可以绕过正常的权限检查机制,访问或修改本应受保护的数据和功能。CVSS 3.1评分4.3(中等),主要影响系统的完整性和访问控制机制。该漏洞影响插件2.0.4及以下所有版本,建议用户立即升级到最新版本以修复此安全问题。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。在TNC Toolbox: Web Performance插件中,特定功能端点缺少必要的权限检查(capability checks)。攻击者通过构造精心设计的HTTP请求,可以在低权限用户身份下调用这些未受保护的API端点。由于WordPress的权限体系基于用户角色和能力(capabilities),而插件开发者可能仅验证了用户是否已登录,而未验证用户是否具有执行特定操作的能力,因此导致权限提升漏洞。攻击者利用此漏洞可以:1)访问本应仅管理员可访问的管理功能;2)修改Web性能相关的配置参数;3)可能获取敏感的性能分析数据。漏洞的利用不需要任何用户交互,且可以通过网络远程执行。