CVE-2025-66127CVE-2025-66127是WordPress Essential Real Estate插件中的一个授权缺失(Missing Authorization)漏洞。该插件是g5theme开发的WordPress房地产网站主题插件,用于创建和管理房地产网站。漏洞源于插件对用户访问权限的验证不足,允许未经身份验证的攻击者访问本应需要授权才能访问的功能和敏感数据。攻击者可以利用此漏洞绕过访问控制机制,获取目标系统中的敏感信息或执行未授权操作。由于该漏洞无需认证即可利用(PR:N),因此对使用受影响版本插件的网站构成严重安全风险。CVSS评分5.3(中等)表明该漏洞主要影响机密性,但不会直接导致数据完整性破坏或系统完全沦陷。建议网站管理员立即检查并更新到安全版本。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。在Essential Real Estate插件中,某些敏感功能端点缺少适当的权限检查。攻击者可以通过直接访问这些端点来绕过授权机制。具体来说,插件在处理用户请求时未能正确验证:1)用户是否已登录;2)用户是否具有执行特定操作的权限;3)请求是否来自合法的来源。攻击者可以利用自动化工具发送特制请求,无需任何凭证即可访问或操作以下内容:用户敏感数据、房源信息、管理功能等。这种漏洞通常出现在开发者假设所有用户请求都经过身份验证的场景中,但实际上某些功能可能直接暴露在公网。修复方案需要在所有敏感端点添加current_user_can()或同等权限验证函数。