CVE-2025-66124CVE-2025-66124是WordPress插件ZEEN101 Leaky Paywall中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞存在于插件的访问控制机制中,由于不正确配置的访问控制安全级别,攻击者可以在未经认证的情况下访问本应受保护的资源或功能。Leaky Paywall是一款广受欢迎的WordPress付费订阅管理插件,用于管理网站内容的付费访问。漏洞影响范围涵盖插件的多个版本,存在于从某个未知版本到4.22.6的所有版本中。由于该插件在WordPress生态系统中被广泛使用,此次安全漏洞可能影响大量依赖该插件进行付费内容管理的网站。CVSS 3.1评分5.3(中等严重程度),主要风险在于攻击者可以绕过身份验证机制,访问敏感内容或执行未授权操作,对网站的机密性和完整性造成一定影响。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为Missing Authorization(缺失授权)。在Leaky Paywall插件的访问控制实现中,某些关键功能或API端点缺少适当的权限检查,导致未经身份验证的用户可以访问受保护的资源。攻击者可以通过发送特制的HTTP请求,直接访问本应需要订阅权限或管理员权限才能访问的端点。由于插件在处理用户订阅状态和访问权限验证时存在逻辑缺陷,攻击者可以利用这些缺陷绕过付费墙,非法获取付费内容。此外,插件的错误配置可能允许低权限用户执行高权限操作,如修改订阅设置、访问用户数据等。攻击者无需任何前期认证,只需了解目标URL结构即可发起攻击,这使得漏洞的利用门槛极低。