CVE-2025-66112CVE-2025-66112是WordPress插件WebToffee Accessibility Toolkit(又称accessibility-plus)在<=2.0.4版本中存在的一个高危安全漏洞。该漏洞属于Missing Authorization类型,由于插件在访问控制权限验证方面存在缺陷,允许低权限用户(如订阅者角色)访问本应需要更高级别权限才能访问的敏感功能或数据。攻击者可以利用此漏洞绕过正常的权限检查,执行超出其角色权限的操作,可能导致敏感信息泄露或未经授权的功能操作。此漏洞由Patchstack安全团队发现并报告,CVSS评分4.3,属于中等严重程度。由于该插件主要用于提升网站无障碍访问能力,在WordPress生态中有着广泛的应用部署,因此该漏洞影响面较广,建议管理员尽快升级到最新版本以消除安全风险。
该漏洞的根本原因在于WebToffee Accessibility Toolkit插件的权限检查机制不完善。插件在实现某些管理功能时,未能正确验证当前用户是否具有执行相应操作的授权。具体表现为:1) 关键功能点缺少 capability check 或 nonce 验证;2) 权限检查逻辑存在缺陷,允许低权限用户通过构造特定请求访问高权限接口;3) 部分敏感操作仅依赖前端权限控制而非后端验证。攻击者可通过以下方式利用:使用低权限账户(如订阅者)登录WordPress,构造带有特定参数的HTTP请求(如AJAX调用或直接POST请求)到存在漏洞的端点。由于服务端未正确验证用户权限,请求将被执行,从而获取敏感信息或触发非授权操作。该漏洞属于OWASP Top 10中的Broken Access Control类别,是当前Web应用中最常见的安全问题之一。