CVE-2025-66133CVE-2025-66133是WordPress插件WP Cookie Notice for GDPR, CCPA & ePrivacy Consent中的一个高危安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,也称为失效的访问控制(Broken Access Control)。攻击者无需任何认证凭证即可利用此漏洞,访问本应需要授权才能访问的功能或数据。由于该插件广泛用于网站合规性管理,处理GDPR、CCPA和ePrivacy法规要求的Cookie同意功能,漏洞的存在可能导致网站访问者隐私数据泄露、同意状态被篡改等严重后果。攻击者可通过构造特定HTTP请求,利用配置错误的访问控制安全级别执行未授权操作,影响网站的合规性和用户数据安全。
该漏洞源于WP Cookie Notice插件在处理Cookie同意设置时未能正确实施授权检查。攻击者可通过网络直接发送未经授权的请求,访问或修改插件的管理功能。具体来说,插件在处理GDPR/CCPA/ePrivacy同意配置的端点缺少权限验证逻辑,允许任何未认证用户执行本应仅限管理员的操作。攻击者可通过枚举或猜测参数,调用敏感API端点,修改Cookie同意状态或获取配置信息。由于该插件直接影响网站Cookie行为和用户隐私同意记录,漏洞被利用后可能导致:1)同意记录被恶意篡改,影响网站合规状态;2)用户隐私数据通过Cookie被不当收集;3)绕过GDPR等法规要求,给网站运营者带来法律风险。CVSS 3.1评分5.3反映了该漏洞通过网络可利用、复杂度低、无需认证即可利用的特性。