CVE-2025-66128CVE-2025-66128是WordPress插件woocommerce-sendinblue-newsletter-subscription中的一个缺失授权(Missing Authorization)漏洞。该漏洞存在于4.0.49及之前版本,允许未经身份验证的攻击者利用不正确配置的访问控制安全级别。由于该插件在处理用户订阅请求时缺少适当的权限验证,攻击者可以通过构造恶意请求来执行本应需要授权才能进行的操作。此漏洞的CVSS评分为5.3,属于中等严重程度,主要影响使用Sendinblue服务的WooCommerce网站。攻击者无需任何认证凭证即可发起攻击,这大大降低了漏洞利用的门槛。建议网站管理员尽快更新到最新版本以修复此安全缺陷。
该漏洞属于Broken Access Control(访问控制失效)类型。在WordPress插件woocommerce-sendinblue-newsletter-subscription中,订阅功能的相关API端点或函数缺少足够的权限检查。具体来说,当用户提交新闻简报订阅请求时,插件未能正确验证请求者是否具有执行相应操作的权限。由于CVSS向量显示攻击向量为网络(AV:N)、无需认证(PR:N)、无需用户交互(UI:N),攻击者可以直接从互联网发起请求,无需任何身份凭证即可触发漏洞。漏洞本质是插件开发者可能假设了WordPress的默认访问控制会自动保护相关功能,但实际上某些订阅相关的操作端点被暴露在未授权访问之下。攻击者可通过发送特制的HTTP请求来操纵订阅数据或触发未经授权的功能。