CVE-2025-66122CVE-2025-66122是WordPress Stylish Price List插件中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的访问控制机制中,由于未正确配置权限检查,攻击者可以在无需任何认证的情况下访问本应受保护的功能和数据。Stylish Price List是一款流行的WordPress价格列表管理插件,广泛应用于电商网站和企业官网,用于展示产品或服务的价格信息。由于该插件的用户基数较大,此漏洞影响范围广泛,可能导致敏感价格数据泄露、业务逻辑被滥用等问题。攻击者无需获取任何用户凭据即可利用此漏洞,这使得漏洞的利用门槛极低,危害性显著。CVSS评分5.3属于中等严重程度,主要影响系统的可用性和数据保密性。建议所有使用该插件的用户立即检查并更新至最新版本,或采取临时缓解措施。
该漏洞的根本原因在于Stylish Price List插件的访问控制机制存在缺陷。插件在处理某些敏感操作(如价格列表的创建、修改、删除和查看)时,未对用户权限进行充分验证。具体表现为:1) 部分API端点缺少权限检查函数调用,允许未认证用户直接访问;2) 插件使用了过于宽松的capability检查,或完全跳过了权限验证步骤;3) 某些管理功能的前端页面未设置适当的访问限制。由于WordPress的插件架构特性,攻击者可以通过构造特定的HTTP请求直接调用这些未受保护的函数。例如,攻击者可能通过发送带有特定参数的POST请求来修改价格列表内容,或通过GET请求获取其他用户的价格数据。这种访问控制缺陷使得攻击者可以在不登录后台的情况下,对价格数据进行未授权操作,严重威胁使用该插件的WordPress站点安全。