CVE-2025-66117CVE-2025-66117是WordPress Easy Form插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺少授权(Missing Authorization)类型,存在于插件的访问控制机制中。攻击者可以利用此漏洞绕过正常的权限检查,访问本应需要授权才能访问的功能或数据。具体而言,该漏洞允许攻击者利用插件中错误配置的访问控制安全级别,无需进行身份认证即可执行未授权的操作。这可能导致敏感数据泄露、配置修改或其他恶意行为。由于该漏洞不需要认证即可利用,因此对暴露在互联网上的WordPress网站构成严重威胁。插件开发者在实现访问控制时未能正确验证用户权限,导致安全检查可以被轻易绕过。
该漏洞的根本原因在于WordPress Easy Form插件在实现某些关键功能时缺少适当的权限检查。具体表现为:1) 插件的某些管理功能未正确验证用户的角色和权限;2) 关键的API端点缺少authentication和authorization验证;3) 访问控制检查可以被通过修改请求参数绕过。攻击者可以通过构造特定的HTTP请求来触发这些未授权的功能。由于该漏洞不需要任何认证凭证,攻击者可以直接向目标网站的/wp-admin/admin-ajax.php或类似端点发送精心设计的请求。在缺乏有效防护的情况下,攻击者可以读取敏感配置信息、修改表单设置或获取数据库中的用户提交数据。漏洞影响范围覆盖插件从某个早期版本到2.7.8的所有版本。